Уразливість відображеного XSS у плагіні GTM Server Side для WordPress

Виявлено відображений XSS у плагіні GTM Server Side для WordPress до версії 2.1.19. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-8712CVSS 6.1Web

Уразливість відображеного XSS у плагіні GTM Server Side для WordPress

Виявлено відображений XSS у плагіні GTM Server Side для WordPress до версії 2.1.19. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.1 MEDIUM
EPSS
29.04%
Активно використовується
немає в KEV
Продукт
gtm server side

Що відомо

Плагін GTM Server Side для WordPress має уразливість відображеного Cross-Site Scripting (XSS) через неправильне екранування URL при використанні add_query_arg у версіях до 2.1.19 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів на WordPress із встановленим плагіном GTM Server Side повинні оцінити ризики та вжити заходів для захисту користувачів і збереження репутації ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GTM Server Side від виробника і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити зовнішній доступ до уразливих функцій, провести аудит логів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, пріоритетом має бути мінімізація впливу через зменшення експозиції та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки