CVE-2024-12723: podatność Reflected XSS w wtyczce Infility Global dla WordPress

Podatność Reflected XSS w wtyczce Infility Global do WordPress umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12723CVSS 6.1CMS

CVE-2024-12723: podatność Reflected XSS w wtyczce Infility Global dla WordPress

Podatność Reflected XSS w wtyczce Infility Global do WordPress umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
18.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
infility global

Co wiadomo

Wtyczka Infility Global dla WordPress w wersjach do 2.9.8 nie sanitizuje i nie ucieka poprawnie parametru przed jego wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący może wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki użytkownika o wysokich uprawnieniach, co może prowadzić do przejęcia sesji, zmiany ustawień lub innych działań na poziomie administratora. W efekcie może to zagrozić integralności i bezpieczeństwu witryny oraz danych przechowywanych w systemie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Infility Global i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie mechanizmów zapobiegających XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS