Luka XSS w wtyczce PKT1 Centro de envios dla WordPress

Podatność Reflected XSS w wtyczce PKT1 Centro de envios do WordPress umożliwia ataki przez parametry 'success' i 'error'. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11806CVSS 6.1Web

Luka XSS w wtyczce PKT1 Centro de envios dla WordPress

Podatność Reflected XSS w wtyczce PKT1 Centro de envios do WordPress umożliwia ataki przez parametry 'success' i 'error'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
28.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PKT1 Centro de envios dla WordPress w wersjach do 1.2.1 włącznie jest podatna na atak typu Reflected Cross-Site Scripting (XSS) poprzez parametry 'success' i 'error'. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala atakującym na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwych skryptów w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji, przekierowań lub innych nieautoryzowanych działań. Zagrożenie dotyczy stron korzystających z podatnej wersji wtyczki, co może wpłynąć na bezpieczeństwo i reputację serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji. W przypadku braku łatki, ogranicz ekspozycję podatnych parametrów, monitoruj logi pod kątem podejrzanych żądań oraz edukuj użytkowników, aby nie klikali podejrzanych linków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS