CVE-2024-11330: Reflected Cross-Site Scripting w wtyczce Custom CSS, JS & PHP dla WordPress
Podatność XSS w wtyczce Custom CSS, JS & PHP dla WordPress do wersji 2.3.0 umożliwia ataki poprzez złośliwe linki. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 36.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Custom CSS, JS & PHP dla WordPress do wersji 2.3.0 jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia parametrów URL. Atakujący może wprowadzić złośliwy skrypt, który zostanie wykonany po nakłonieniu użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli stron. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych opartych na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Custom CSS, JS & PHP i ich instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników w zakresie nieklikania w podejrzane linki. Priorytetem jest szybka reakcja i wdrożenie środków zapobiegawczych.