CVE-2024-5212: podatność Reflected XSS w wtyczce tagDiv Composer dla WordPress

Podatność Reflected XSS w wtyczce tagDiv Composer do WordPress umożliwia ataki poprzez parametr envato_code[]. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5212CVSS 6.1CMS

CVE-2024-5212: podatność Reflected XSS w wtyczce tagDiv Composer dla WordPress

Podatność Reflected XSS w wtyczce tagDiv Composer do WordPress umożliwia ataki poprzez parametr envato_code[]. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
27.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
tagdiv composer

Co wiadomo

Wtyczka tagDiv Composer dla WordPress do wersji 5.0 włącznie zawiera podatność Reflected Cross-Site Scripting (XSS) w parametrze 'envato_code[]' z powodu niewystarczającej sanitacji danych i ucieczki znaków w funkcji on_ajax_register_forum_user. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które mogą zostać wykonane po nakłonieniu użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i sesji użytkowników serwisu opartego na WordPress z zainstalowaną wtyczką tagDiv Composer. Ataki XSS mogą skutkować kradzieżą danych uwierzytelniających, przejęciem konta lub innymi formami nadużyć. Operatorzy stron powinni traktować tę lukę jako istotne ryzyko dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki tagDiv Composer u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję funkcji AJAX oraz monitorować logi serwera pod kątem podejrzanych żądań. Należy również edukować użytkowników, aby nie klikali w podejrzane linki. Priorytetem jest szybka weryfikacja i wdrożenie łatek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS