CVE-2024-1379: podatność XSS w wtyczce Website Article Monetization dla WordPress

Podatność XSS w wtyczce Website Article Monetization do WordPress umożliwia ataki przez parametr 'abp_auth_key'. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1379CVSS 6.1Web

CVE-2024-1379: podatność XSS w wtyczce Website Article Monetization dla WordPress

Podatność XSS w wtyczce Website Article Monetization do WordPress umożliwia ataki przez parametr 'abp_auth_key'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
41.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
website article monetization

Co wiadomo

Wtyczka Website Article Monetization by MageNet dla WordPress w wersjach do 1.0.11 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'abp_auth_key'. Brak odpowiedniej sanitacji danych i kontroli autoryzacji umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji użytkowników, defacementu strony lub innych działań złośliwych, co wpływa na reputację firmy i bezpieczeństwo danych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie, zwłaszcza w środowiskach z dużym ruchem i wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy MageNet i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji związanych z parametrem 'abp_auth_key', monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa strony. Redukcja ekspozycji i priorytetyzacja działań naprawczych są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS