Luka XSS w wtyczce Easy Code Snippets dla WordPress (CVE-2024-11464)
Podatność XSS w wtyczce Easy Code Snippets dla WordPress umożliwia ataki przez parametr 'page'. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 20.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Code Snippets dla WordPress do wersji 1.0.2 włącznie jest podatna na atak typu Reflected Cross-Site Scripting (XSS) poprzez parametr 'page'. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się w przeglądarce użytkownika po kliknięciu w spreparowany link. Może to prowadzić do kradzieży sesji, przekierowań lub innych nieautoryzowanych działań, co zagraża bezpieczeństwu witryny i jej użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Code Snippets i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję podatnego komponentu, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki.