CVE-2024-2738: podatność Reflected Cross-Site Scripting w wtyczce Permalink Manager Lite

Podatność XSS w wtyczce Permalink Manager Lite do WordPressa umożliwia ataki poprzez parametr 's'. Zalecane aktualizacje i środki bezpieczeństwa.
CVE-2024-2738CVSS 6.1CMS

CVE-2024-2738: podatność Reflected Cross-Site Scripting w wtyczce Permalink Manager Lite

Podatność XSS w wtyczce Permalink Manager Lite do WordPressa umożliwia ataki poprzez parametr 's'. Zalecane aktualizacje i środki bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
45.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
permalink manager lite

Co wiadomo

Wtyczki Permalink Manager Lite i Pro dla WordPressa do wersji 2.4.3.1 włącznie są podatne na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 's' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które mogą zostać wykonane, jeśli użytkownik kliknie spreparowany link.

Wpływ biznesowy

Podatność ta może umożliwić atakującym przeprowadzenie ataków XSS, co może prowadzić do kradzieży sesji użytkownika, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisów. Operatorzy stron korzystających z tych wtyczek powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z dużym ruchem i wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Permalink Manager Lite i Pro u dostawcy oraz ich instalację. W przypadku braku łatki należy ograniczyć ekspozycję podatnych parametrów, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku klikania nieznanych linków. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS