CVE-2024-12323: Reflected XSS w wtyczce turboSMTP dla WordPress
Podatność Reflected XSS w wtyczce turboSMTP dla WordPress do wersji 4.6 umożliwia wstrzyknięcie złośliwych skryptów przez parametr 'page'.
- CVSS
- 6.1 MEDIUM
- EPSS
- 27.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka turboSMTP dla WordPress do wersji 4.6 włącznie jest podatna na atak typu Reflected Cross-Site Scripting (XSS) poprzez parametr 'page'. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się, gdy użytkownik kliknie spreparowany link będąc zalogowanym.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wykonanie złośliwych skryptów w kontekście przeglądarki zalogowanego użytkownika, co może prowadzić do kradzieży sesji, przejęcia konta lub innych działań szkodliwych dla bezpieczeństwa i integralności systemu. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki turboSMTP i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników o ryzyku kliknięcia nieznanych linków podczas pracy w panelu WordPress.