CVE-2024-12290: podatność Reflected Cross-Site Scripting w wtyczce Infility Global dla WordPress

Podatność Reflected XSS w wtyczce Infility Global do WordPress umożliwia ataki poprzez parametr 'set_type'. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-12290CVSS 6.1CMS

CVE-2024-12290: podatność Reflected Cross-Site Scripting w wtyczce Infility Global dla WordPress

Podatność Reflected XSS w wtyczce Infility Global do WordPress umożliwia ataki poprzez parametr 'set_type'. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
28.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
infility global

Co wiadomo

Wtyczka Infility Global dla WordPress do wersji 2.9.8 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'set_type' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się po nakłonieniu użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i sesji użytkowników witryny. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką Infility Global powinni traktować tę lukę poważnie, gdyż może ona umożliwić ataki phishingowe lub kradzież danych. Wpływ na infrastrukturę jest pośredni, ale ryzyko dla użytkowników końcowych jest istotne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Infility Global u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję parametrów podatnych na XSS, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS