Ad

CVE-2024-12290

MEDIUM CVSS 3.1: 6,1 EPSS 0.37%
Обновлено 5 июня 2025
Infility
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии до 2.9.9
Устранено в версии 2.9.9
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Infility
Публичный эксплойт Нет

Плагин Infility Global для WordPress уязвим к отраженному межсайтовому скриптингу через параметр set_type во всех версиях до 2.9.8 включительно из-за недостаточной очистки ввода и экранирования вывода. Это позволяет неаутентифицированным злоумышленникам внедрять произвольные веб-скрипты на страницы, которые выполняются, если им удается успешно обманом заставить пользователя выполнить такое действие, как нажатие на ссылку.

Показать оригинальное описание (EN)

The Infility Global plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the ‘set_type’ parameter in all versions up to, and including, 2.9.8 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that execute if they can successfully trick a user into performing an action such as clicking on a link.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Infility Infility_Global
cpe:2.3:a:infility:infility_global:*:*:*:*:*:wordpress:*:*
2.9.9