CVE-2024-12496: Luka XSS w wtyczce Linear dla WordPress

Wtyczka Linear WordPress do 2.7.12 podatna na Stored XSS. Zalecane szybkie aktualizacje i ograniczenie uprawnień użytkowników.
CVE-2024-12496CVSS 6.4Web

CVE-2024-12496: Luka XSS w wtyczce Linear dla WordPress

Wtyczka Linear WordPress do 2.7.12 podatna na Stored XSS. Zalecane szybkie aktualizacje i ograniczenie uprawnień użytkowników.

CVSS
6.4 MEDIUM
EPSS
26.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Linear dla WordPress do wersji 2.7.12 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'linear_block_buy_commissions' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Luka ta pozwala na wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków skierowanych na użytkowników witryny. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko naruszenia bezpieczeństwa i reputacji oraz potencjalne konsekwencje prawne związane z wyciekiem danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Linear i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca, przeglądać logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające, takie jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS