CVE-2024-8718: Reflected Cross-Site Scripting w wtyczce Gravity Forms Toolbar dla WordPress
Podatność XSS w Gravity Forms Toolbar dla WordPress do wersji 1.7.0 umożliwia ataki przez parametr 'tab'. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gravity Forms Toolbar dla WordPress do wersji 1.7.0 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'tab' z powodu niewystarczającej sanitizacji i ucieczki danych wejściowych. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia spreparowanego linku.
Wpływ biznesowy
Podatność ta umożliwia nieautoryzowanym osobom wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Operatorzy stron wykorzystujących tę wtyczkę powinni potraktować problem poważnie, zwłaszcza jeśli ich użytkownicy mają wysokie uprawnienia.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gravity Forms Toolbar i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję podatnego komponentu, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku klikania nieznanych linków. Priorytetem jest szybka reakcja i wdrożenie zabezpieczeń.