Luka XSS w wtyczce FunnelKit dla WordPressa przed wersją 3.12.0.1
Wtyczka FunnelKit WordPress przed 3.12.0.1 podatna na reflected XSS. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.3 MEDIUM
- EPSS
- 6.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FunnelKit dla WordPressa w wersjach wcześniejszych niż 3.12.0.1 nie oczyszcza poprawnie danych użytkownika w niektórych akcjach AJAX związanych z realizacją zamówienia, co umożliwia przeprowadzenie ataków typu reflected XSS na zalogowanych użytkowników.
Wpływ biznesowy
Atak reflected XSS może pozwolić napastnikom na wykonanie złośliwego kodu w przeglądarce zalogowanych użytkowników, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań naruszających bezpieczeństwo. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli ich użytkownicy mają uprawnienia administracyjne lub dostęp do wrażliwych danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki FunnelKit do wersji 3.12.0.1 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp do funkcji AJAX związanych z realizacją zamówień tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz stosować ogólne zasady bezpieczeństwa, takie jak filtrowanie i walidacja danych wejściowych.