CVE-2024-1379: podatność XSS w wtyczce Website Article Monetization dla WordPress
Podatność XSS w wtyczce Website Article Monetization do WordPress umożliwia ataki przez parametr 'abp_auth_key'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 41.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- website article monetization
Co wiadomo
Wtyczka Website Article Monetization by MageNet dla WordPress w wersjach do 1.0.11 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'abp_auth_key'. Brak odpowiedniej sanitacji danych i kontroli autoryzacji umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji użytkowników, defacementu strony lub innych działań złośliwych, co wpływa na reputację firmy i bezpieczeństwo danych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie, zwłaszcza w środowiskach z dużym ruchem i wrażliwymi danymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy MageNet i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji związanych z parametrem 'abp_auth_key', monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa strony. Redukcja ekspozycji i priorytetyzacja działań naprawczych są kluczowe.