CVE-2024-12042: podatność Stored XSS w wtyczce mstore api dla WordPress
Podatność Stored XSS w wtyczce mstore api dla WordPress pozwala uwierzytelnionym użytkownikom na przesyłanie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 24.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mstore api
Co wiadomo
Wtyczka MStore API dla WordPress do tworzenia natywnych aplikacji Android i iOS jest podatna na atak Stored Cross-Site Scripting poprzez funkcję przesyłania zdjęć profilowych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą przesłać pliki HTML z złośliwym skryptem, który wykonuje się przy dostępie użytkownika do pliku.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych ataków na użytkowników serwisu. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z aplikacji opartych na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki mstore api u dostawcy InspireUI i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych aktywności związanych z przesyłaniem plików. Należy również rozważyć wprowadzenie dodatkowej walidacji typów plików i skanowania przesyłanych treści.