CVE-2024-11325: Reflected Cross-Site Scripting w wtyczce AWeber Forms by Optin Cat dla WordPress

Podatność XSS w wtyczce AWeber Forms by Optin Cat do WordPress umożliwia ataki poprzez złośliwe linki. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11325CVSS 5.2Web

CVE-2024-11325: Reflected Cross-Site Scripting w wtyczce AWeber Forms by Optin Cat dla WordPress

Podatność XSS w wtyczce AWeber Forms by Optin Cat do WordPress umożliwia ataki poprzez złośliwe linki. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.2 MEDIUM
EPSS
57.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AWeber Forms by Optin Cat dla WordPress do wersji 2.5.7 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia parametrów URL. Atakujący może nakłonić użytkownika do kliknięcia spreparowanego linku, co skutkuje wykonaniem złośliwego skryptu w przeglądarce.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako średniego ryzyka, szczególnie jeśli wtyczka jest aktywnie używana do zbierania danych od użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AWeber Forms by Optin Cat i jej instalację, jeśli jest dostępna. W przypadku braku łatki warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników, aby nie klikali podejrzanych linków. Regularne przeglądy i testy bezpieczeństwa wtyczek WordPress są kluczowe dla minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS