CVE-2024-9344: podatność Reflected Cross-Site Scripting w wtyczce BerqWP dla WordPress
Podatność Reflected XSS w wtyczce BerqWP do WordPressa umożliwia ataki przez parametr 'url'. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 27.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- berqwp
Co wiadomo
Wtyczka BerqWP do optymalizacji PageSpeed w WordPressie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'url' w wersjach do 2.1.1 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co umożliwia wstrzyknięcie złośliwych skryptów przez nieautoryzowanych atakujących.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wstrzyknięcia i wykonania złośliwych skryptów w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji, przekierowań lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli ich witryny obsługują poufne dane lub mają dużą liczbę użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BerqWP u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników w zakresie unikania klikania w podejrzane linki. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.