CVE-2024-9208: Reflected Cross-Site Scripting w wtyczce Enable Accessibility dla WordPress
Podatność Reflected XSS w wtyczce Enable Accessibility WordPress do wersji 1.4.1 umożliwia ataki przez złośliwe linki. Zalecane szybkie aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 20.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Enable Accessibility dla WordPress do wersji 1.4.1 jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego oczyszczania parametrów URL. Atakujący może nakłonić użytkownika do kliknięcia spreparowanego linku, co skutkuje wykonaniem złośliwego skryptu w przeglądarce.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań naruszających bezpieczeństwo. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Enable Accessibility i jej instalację. W przypadku braku natychmiastowej aktualizacji, warto ograniczyć ekspozycję podatnych funkcji, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku kliknięcia nieznanych linków. Priorytetem jest szybkie wdrożenie poprawek dostarczonych przez producenta.