CVE-2024-7485: Luka Stored Cross-Site Scripting w wtyczce Traffic Manager dla WordPress

Podatność Stored XSS w wtyczce Traffic Manager do WordPress umożliwia ataki przez parametr 'page'. Zalecana szybka aktualizacja i monitorowanie.
CVE-2024-7485CVSS 7.2Web

CVE-2024-7485: Luka Stored Cross-Site Scripting w wtyczce Traffic Manager dla WordPress

Podatność Stored XSS w wtyczce Traffic Manager do WordPress umożliwia ataki przez parametr 'page'. Zalecana szybka aktualizacja i monitorowanie.

CVSS
7.2 HIGH
EPSS
31.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Traffic Manager dla WordPress do wersji 1.4.5 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'page' w funkcji AJAX 'UserWebStat'. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów wykonywanych przy dostępie do zainfekowanej strony.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do trwałego wstrzyknięcia złośliwego kodu JavaScript, który zostanie wykonany u każdego użytkownika odwiedzającego zainfekowaną stronę. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla bezpieczeństwa i reputacji serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Traffic Manager i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX 'UserWebStat', przeanalizować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie mechanizmów zapobiegających XSS, takich jak Web Application Firewall. Priorytetem jest szybkie zminimalizowanie ryzyka poprzez aktualizację i monitorowanie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS