CVE-2024-12723: podatność Reflected XSS w wtyczce Infility Global dla WordPress
Podatność Reflected XSS w wtyczce Infility Global do WordPress umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 18.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- infility global
Co wiadomo
Wtyczka Infility Global dla WordPress w wersjach do 2.9.8 nie sanitizuje i nie ucieka poprawnie parametru przed jego wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący może wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki użytkownika o wysokich uprawnieniach, co może prowadzić do przejęcia sesji, zmiany ustawień lub innych działań na poziomie administratora. W efekcie może to zagrozić integralności i bezpieczeństwu witryny oraz danych przechowywanych w systemie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Infility Global i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie mechanizmów zapobiegających XSS, takich jak Web Application Firewall (WAF).