CVE-2024-12177: podatność XSS w wtyczce Ai Image Alt Text Generator for WP
Podatność XSS w wtyczce Ai Image Alt Text Generator for WP do WordPressa umożliwia ataki poprzez parametr 'page'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 31.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ai image alt text generator for wp
Co wiadomo
Wtyczka Ai Image Alt Text Generator for WP do WordPressa jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'page' we wszystkich wersjach do 1.0.6 włącznie. Brak odpowiedniej sanitacji i escapingu danych wejściowych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które mogą zostać wykonane po nakłonieniu użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i sesji użytkowników strony. Operatorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka przejęcia kontroli nad sesjami lub wycieku informacji. Atakujący nie musi być uwierzytelniony, co zwiększa zagrożenie dla szerokiego grona użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ai Image Alt Text Generator for WP i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa wtyczek WordPress.