CVE-2024-11365: podatność Reflected XSS w wtyczce Crypto and DeFi Widgets dla WordPress

Podatność Reflected XSS w wtyczce Crypto and DeFi Widgets dla WordPress do wersji 1.1.6 umożliwia ataki poprzez złośliwe linki. Zalecana aktualizacja i monitorowanie.
CVE-2024-11365CVSS 6.1Web

CVE-2024-11365: podatność Reflected XSS w wtyczce Crypto and DeFi Widgets dla WordPress

Podatność Reflected XSS w wtyczce Crypto and DeFi Widgets dla WordPress do wersji 1.1.6 umożliwia ataki poprzez złośliwe linki. Zalecana aktualizacja i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
43.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
crypto and defi widgets

Co wiadomo

Wtyczka Crypto and DeFi Widgets – Web3 Cryptocurrency Shortcodes dla WordPress do wersji 1.1.6 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu nieprawidłowego oczyszczania parametrów URL. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia spreparowanego linku.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji, przejęcia konta użytkownika lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary. Właściciele stron korzystających z tej wtyczki powinni być świadomi ryzyka naruszenia bezpieczeństwa i potencjalnych strat reputacyjnych oraz operacyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku klikania nieznanych linków. Priorytetowo traktować przegląd i aktualizację komponentów WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS