CVE-2024-12475: podatność Stored XSS w wtyczce WP Multi Store Locator
Podatność Stored XSS w wtyczce WP Multi Store Locator do wersji 2.4.1 umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Zalecana aktualizacja.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp multi store locator
Co wiadomo
Wtyczka WP Multi Store Locator dla WordPressa do wersji 2.4.1 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i może skutkować przejęciem sesji lub innymi atakami skierowanymi na użytkowników witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie, zwłaszcza jeśli dostęp do panelu mają użytkownicy z uprawnieniami Contributor lub wyższymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Multi Store Locator u dostawcy oraz jej instalację. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Regularne przeglądy i audyty bezpieczeństwa wtyczek CMS są kluczowe.