CVE-2024-9385: podatność Reflected Cross-Site Scripting w wtyczce Themify Builder dla WordPress

Themify Builder do wersji 7.6.2 ma lukę XSS umożliwiającą ataki przez złośliwe linki. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-9385CVSS 6.1Web

CVE-2024-9385: podatność Reflected Cross-Site Scripting w wtyczce Themify Builder dla WordPress

Themify Builder do wersji 7.6.2 ma lukę XSS umożliwiającą ataki przez złośliwe linki. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
29.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
builder

Co wiadomo

Wtyczka Themify Builder dla WordPress do wersji 7.6.2 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) z powodu niewłaściwego zabezpieczenia funkcji add_query_arg przy przetwarzaniu URL. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które mogą zostać wykonane, jeśli użytkownik zostanie nakłoniony do kliknięcia spreparowanego linku.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i sesji użytkowników serwisu. Może to skutkować kradzieżą danych, przejęciem sesji lub innymi formami ataków na użytkowników witryny. Operatorzy stron wykorzystujących tę wtyczkę powinni zwrócić uwagę na potencjalne ryzyko związane z tą luką.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Themify Builder i jej instalację, jeśli jest dostępna. W przypadku braku łatki, warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku kliknięcia nieznanych linków. Priorytetem jest szybka reakcja i wdrożenie zabezpieczeń minimalizujących ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS