Luka XSS w wtyczce Terms descriptions dla WordPress (CVE-2024-9374)
Wtyczka Terms descriptions do WordPress ma lukę XSS do wersji 3.4.6. Zalecana jest aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 23.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Terms descriptions dla WordPress do wersji 3.4.6 zawiera lukę typu Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia parametrów URL. Atakujący może nakłonić użytkownika do kliknięcia spreparowanego linku, co skutkuje wykonaniem złośliwego skryptu w przeglądarce.
Wpływ biznesowy
Luka XSS umożliwia atakującym wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z narażeniem użytkowników na ataki phishingowe lub inne formy oszustw.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Terms descriptions i jej aktualizację do najnowszej wersji. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych żądań oraz edukować użytkowników o ryzyku kliknięcia nieznanych linków. Priorytetowo traktuj działania zabezpieczające przed XSS w środowisku WordPress.