CVE-2024-8712: podatność Reflected Cross-Site Scripting w wtyczce GTM Server Side dla WordPress

Podatność Reflected XSS w wtyczce GTM Server Side dla WordPress do wersji 2.1.19. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-8712CVSS 6.1Web

CVE-2024-8712: podatność Reflected Cross-Site Scripting w wtyczce GTM Server Side dla WordPress

Podatność Reflected XSS w wtyczce GTM Server Side dla WordPress do wersji 2.1.19. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
29.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
gtm server side

Co wiadomo

Wtyczka GTM Server Side dla WordPress do wersji 2.1.19 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia funkcji add_query_arg przy przetwarzaniu URL. Atakujący bez uwierzytelnienia mogą wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co może skutkować kradzieżą danych sesji, przekierowaniami lub innymi atakami na użytkowników serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli ich użytkownicy mają wysokie uprawnienia lub przetwarzają wrażliwe dane.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GTM Server Side u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję podatnych funkcji, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników o ryzyku klikania w nieznane linki. Priorytetem jest szybka weryfikacja i zastosowanie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS