CVE-2024-12494: podatność Stored Cross-Site Scripting w wtyczce BMLT Meeting Map dla WordPress
Podatność Stored XSS w wtyczce BMLT Meeting Map dla WordPress do wersji 2.6.1 umożliwia atakującym wstrzykiwanie złośliwych skryptów. Zalecana aktualizacja i ograniczenie uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- meeting map
Co wiadomo
Wtyczka BMLT Meeting Map dla WordPress do wersji 2.6.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'bmlt_meeting_map' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności serwisu. Może to skutkować kradzieżą sesji, przejęciem konta lub innymi atakami skierowanymi na użytkowników i administratorów. Operatorzy powinni zwrócić szczególną uwagę na uprawnienia użytkowników oraz monitorować nietypowe działania na stronach korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BMLT Meeting Map i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do działania serwisu, szczególnie dla ról z możliwością dodawania shortcode'ów. Dodatkowo warto przejrzeć logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie mechanizmów zabezpieczających przed XSS.