CVE-2024-11330: Reflected Cross-Site Scripting w wtyczce Custom CSS, JS & PHP dla WordPress

Podatność XSS w wtyczce Custom CSS, JS & PHP dla WordPress do wersji 2.3.0 umożliwia ataki poprzez złośliwe linki. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-11330CVSS 6.1Web

CVE-2024-11330: Reflected Cross-Site Scripting w wtyczce Custom CSS, JS & PHP dla WordPress

Podatność XSS w wtyczce Custom CSS, JS & PHP dla WordPress do wersji 2.3.0 umożliwia ataki poprzez złośliwe linki. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
36.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Custom CSS, JS & PHP dla WordPress do wersji 2.3.0 jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia parametrów URL. Atakujący może wprowadzić złośliwy skrypt, który zostanie wykonany po nakłonieniu użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli stron. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych opartych na WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Custom CSS, JS & PHP i ich instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników w zakresie nieklikania w podejrzane linki. Priorytetem jest szybka reakcja i wdrożenie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS