CVE-2024-5212: podatność Reflected XSS w wtyczce tagDiv Composer dla WordPress
Podatność Reflected XSS w wtyczce tagDiv Composer do WordPress umożliwia ataki poprzez parametr envato_code[]. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 27.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tagdiv composer
Co wiadomo
Wtyczka tagDiv Composer dla WordPress do wersji 5.0 włącznie zawiera podatność Reflected Cross-Site Scripting (XSS) w parametrze 'envato_code[]' z powodu niewystarczającej sanitacji danych i ucieczki znaków w funkcji on_ajax_register_forum_user. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które mogą zostać wykonane po nakłonieniu użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i sesji użytkowników serwisu opartego na WordPress z zainstalowaną wtyczką tagDiv Composer. Ataki XSS mogą skutkować kradzieżą danych uwierzytelniających, przejęciem konta lub innymi formami nadużyć. Operatorzy stron powinni traktować tę lukę jako istotne ryzyko dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki tagDiv Composer u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję funkcji AJAX oraz monitorować logi serwera pod kątem podejrzanych żądań. Należy również edukować użytkowników, aby nie klikali w podejrzane linki. Priorytetem jest szybka weryfikacja i wdrożenie łatek bezpieczeństwa.