Krytyczna luka XSS w wtyczce AutomatorWP dla WordPress
Wtyczka AutomatorWP do WordPress ma krytyczną lukę XSS (CVE-2024-12626). Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 9.6 CRITICAL
- EPSS
- 51.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AutomatorWP do WordPressa jest podatna na atak typu Reflected Cross-Site Scripting (XSS) poprzez parametr 'a-0-o-search_field_value' w wersjach do 5.0.9 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i może pozwolić atakującym na wstrzyknięcie złośliwych skryptów, które wykonają się po nakłonieniu użytkownika do kliknięcia w specjalnie spreparowany link.
Wpływ biznesowy
Podatność o wysokim poziomie krytyczności (CVSS 9.6) może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności systemu. W połączeniu z funkcją importu i akcji kodu wtyczki, atakujący mogą uzyskać możliwość wykonania dowolnego kodu, co stanowi poważne zagrożenie dla infrastruktury IT i użytkowników końcowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AutomatorWP i ich wdrożenie. W przypadku braku łatki, należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetem jest szybka weryfikacja i wdrożenie zabezpieczeń minimalizujących ryzyko wykorzystania luki.