CVE-2024-3469: podatność Reflected Cross-Site Scripting w wtyczce GP Premium dla WordPress
Podatność Reflected XSS w GP Premium do wersji 2.4.0 umożliwia ataki na użytkowników WordPress. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 6.1 MEDIUM
- EPSS
- 46.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- generatepress
Co wiadomo
Wtyczka GP Premium dla WordPress do wersji 2.4.0 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr message, wynikający z niewystarczającej sanitacji i ucieczki danych wyjściowych. Atakujący może w ten sposób wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta umożliwia nieautoryzowanym osobom wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką GP Premium powinni potraktować tę lukę jako istotne zagrożenie dla bezpieczeństwa użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GP Premium u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu na potencjalne ataki poprzez monitorowanie i analizę logów pod kątem podejrzanych żądań oraz edukację użytkowników w zakresie nieklikania w podejrzane linki. Priorytetem jest szybkie załatanie luki przez aktualizację oprogramowania.