CVE-2024-8712: podatność Reflected Cross-Site Scripting w wtyczce GTM Server Side dla WordPress
Podatność Reflected XSS w wtyczce GTM Server Side dla WordPress do wersji 2.1.19. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gtm server side
Co wiadomo
Wtyczka GTM Server Side dla WordPress do wersji 2.1.19 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia funkcji add_query_arg przy przetwarzaniu URL. Atakujący bez uwierzytelnienia mogą wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co może skutkować kradzieżą danych sesji, przekierowaniami lub innymi atakami na użytkowników serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli ich użytkownicy mają wysokie uprawnienia lub przetwarzają wrażliwe dane.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GTM Server Side u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję podatnych funkcji, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników o ryzyku klikania w nieznane linki. Priorytetem jest szybka weryfikacja i zastosowanie poprawek bezpieczeństwa.