CVE-2024-9385: podatność Reflected Cross-Site Scripting w wtyczce Themify Builder dla WordPress
Themify Builder do wersji 7.6.2 ma lukę XSS umożliwiającą ataki przez złośliwe linki. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- builder
Co wiadomo
Wtyczka Themify Builder dla WordPress do wersji 7.6.2 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia funkcji add_query_arg przy przetwarzaniu URL. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które mogą zostać wykonane, jeśli użytkownik zostanie nakłoniony do kliknięcia spreparowanego linku.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i sesji użytkowników serwisu. Może to skutkować kradzieżą danych, przejęciem sesji lub innymi formami ataków na użytkowników witryny. Operatorzy stron wykorzystujących tę wtyczkę powinni zwrócić uwagę na potencjalne ryzyko związane z tą luką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Themify Builder i jej instalację, jeśli jest dostępna. W przypadku braku łatki, warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku kliknięcia nieznanych linków. Priorytetem jest szybka reakcja i wdrożenie zabezpieczeń minimalizujących ryzyko wykorzystania luki.