CVE-2024-9220: podatność Reflected Cross-Site Scripting w wtyczce lh copy media file dla WordPress

Podatność XSS w wtyczce lh copy media file dla WordPress do wersji 1.08 umożliwia ataki przez złośliwe linki. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9220CVSS 6.1Web

CVE-2024-9220: podatność Reflected Cross-Site Scripting w wtyczce lh copy media file dla WordPress

Podatność XSS w wtyczce lh copy media file dla WordPress do wersji 1.08 umożliwia ataki przez złośliwe linki. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
29.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
lh copy media file

Co wiadomo

Wtyczka lh copy media file dla WordPress do wersji 1.08 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia funkcji add_query_arg przy generowaniu URL. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia spreparowanego linku.

Wpływ biznesowy

Podatność ta może zostać wykorzystana przez nieautoryzowanych atakujących do wykonania złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przekierowań lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki lh copy media file i jej wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników w zakresie nieklikania podejrzanych linków. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie zabezpieczenia aplikacji webowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS