CVE-2024-12411: WP Ad Guru - podatność na przechowywany Cross-Site Scripting

Wtyczka WP Ad Guru do WordPress ma podatność XSS w parametrze 'page'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-12411CVSS 6.1Web

CVE-2024-12411: WP Ad Guru - podatność na przechowywany Cross-Site Scripting

Wtyczka WP Ad Guru do WordPress ma podatność XSS w parametrze 'page'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
21.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Ad Guru dla WordPress do wersji 2.5.4 jest podatna na przechowywany Cross-Site Scripting (XSS) poprzez parametr 'page' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przekierowań lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa użytkowników i integralności witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Ad Guru i ich wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do funkcji wykorzystujących parametr 'page', monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS