CVE-2024-12042: podatność Stored XSS w wtyczce mstore api dla WordPress

Podatność Stored XSS w wtyczce mstore api dla WordPress pozwala uwierzytelnionym użytkownikom na przesyłanie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12042CVSS 5.4Web

CVE-2024-12042: podatność Stored XSS w wtyczce mstore api dla WordPress

Podatność Stored XSS w wtyczce mstore api dla WordPress pozwala uwierzytelnionym użytkownikom na przesyłanie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
24.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
mstore api

Co wiadomo

Wtyczka MStore API dla WordPress do tworzenia natywnych aplikacji Android i iOS jest podatna na atak Stored Cross-Site Scripting poprzez funkcję przesyłania zdjęć profilowych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą przesłać pliki HTML z złośliwym skryptem, który wykonuje się przy dostępie użytkownika do pliku.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych ataków na użytkowników serwisu. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów korzystających z aplikacji opartych na WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki mstore api u dostawcy InspireUI i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych aktywności związanych z przesyłaniem plików. Należy również rozważyć wprowadzenie dodatkowej walidacji typów plików i skanowania przesyłanych treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS