CVE-2024-12411: WP Ad Guru - podatność na przechowywany Cross-Site Scripting
Wtyczka WP Ad Guru do WordPress ma podatność XSS w parametrze 'page'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 21.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Ad Guru dla WordPress do wersji 2.5.4 jest podatna na przechowywany Cross-Site Scripting (XSS) poprzez parametr 'page' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przekierowań lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa użytkowników i integralności witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Ad Guru i ich wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do funkcji wykorzystujących parametr 'page', monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony, takich jak Web Application Firewall (WAF).