CVE-2024-11707: Reflected Cross-Site Scripting w wtyczce My auctions allegro dla WordPress
Podatność XSS w wtyczce My auctions allegro dla WordPress do wersji 3.6.17 umożliwia ataki poprzez parametr 'page'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 28.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka My auctions allegro dla WordPress do wersji 3.6.17 jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'page' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji, przejęcia konta lub innych działań wykonywanych w kontekście zalogowanego użytkownika, co stanowi zagrożenie dla bezpieczeństwa witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko ataków XSS i ich wpływ na reputację oraz integralność danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zaradczych.