CVE-2024-12290: podatność Reflected Cross-Site Scripting w wtyczce Infility Global dla WordPress
Podatność Reflected XSS w wtyczce Infility Global do WordPress umożliwia ataki poprzez parametr 'set_type'. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 28.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- infility global
Co wiadomo
Wtyczka Infility Global dla WordPress do wersji 2.9.8 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'set_type' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się po nakłonieniu użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i sesji użytkowników witryny. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką Infility Global powinni traktować tę lukę poważnie, gdyż może ona umożliwić ataki phishingowe lub kradzież danych. Wpływ na infrastrukturę jest pośredni, ale ryzyko dla użytkowników końcowych jest istotne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Infility Global u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję parametrów podatnych na XSS, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.