CVE-2024-12475: podatność Stored XSS w wtyczce WP Multi Store Locator

Podatność Stored XSS w wtyczce WP Multi Store Locator do wersji 2.4.1 umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Zalecana aktualizacja.
CVE-2024-12475CVSS 6.4CMS

CVE-2024-12475: podatność Stored XSS w wtyczce WP Multi Store Locator

Podatność Stored XSS w wtyczce WP Multi Store Locator do wersji 2.4.1 umożliwia atakującym z uprawnieniami Contributor wstrzyknięcie złośliwych skryptów. Zalecana aktualizacja.

CVSS
6.4 MEDIUM
EPSS
23.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp multi store locator

Co wiadomo

Wtyczka WP Multi Store Locator dla WordPressa do wersji 2.4.1 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i może skutkować przejęciem sesji lub innymi atakami skierowanymi na użytkowników witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie, zwłaszcza jeśli dostęp do panelu mają użytkownicy z uprawnieniami Contributor lub wyższymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Multi Store Locator u dostawcy oraz jej instalację. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Regularne przeglądy i audyty bezpieczeństwa wtyczek CMS są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS