CVE-2024-11326: Reflected Cross-Site Scripting w wtyczce Campaign Monitor Forms by Optin Cat dla WordPress

Podatność XSS w wtyczce Campaign Monitor Forms by Optin Cat dla WordPress do wersji 2.5.7 umożliwia ataki przez złośliwe linki. Zalecane aktualizacje i środki bezpieczeństwa.
CVE-2024-11326CVSS 6.1Web

CVE-2024-11326: Reflected Cross-Site Scripting w wtyczce Campaign Monitor Forms by Optin Cat dla WordPress

Podatność XSS w wtyczce Campaign Monitor Forms by Optin Cat dla WordPress do wersji 2.5.7 umożliwia ataki przez złośliwe linki. Zalecane aktualizacje i środki bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
26.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Campaign Monitor Forms by Optin Cat dla WordPress do wersji 2.5.7 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia parametrów URL. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia spreparowanego linku.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży danych sesji użytkowników, przejęcia konta lub innych działań wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka narażenia użytkowników na ataki XSS, co może wpłynąć na reputację i bezpieczeństwo usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję podatnych funkcji, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników o ryzyku klikania nieznanych linków. Priorytetowo traktuj aktualizacje i audyty bezpieczeństwa wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS