CVE-2024-12494: podatność Stored Cross-Site Scripting w wtyczce BMLT Meeting Map dla WordPress

Podatność Stored XSS w wtyczce BMLT Meeting Map dla WordPress do wersji 2.6.1 umożliwia atakującym wstrzykiwanie złośliwych skryptów. Zalecana aktualizacja i ograniczenie uprawnień.
CVE-2024-12494CVSS 6.4Web

CVE-2024-12494: podatność Stored Cross-Site Scripting w wtyczce BMLT Meeting Map dla WordPress

Podatność Stored XSS w wtyczce BMLT Meeting Map dla WordPress do wersji 2.6.1 umożliwia atakującym wstrzykiwanie złośliwych skryptów. Zalecana aktualizacja i ograniczenie uprawnień.

CVSS
6.4 MEDIUM
EPSS
21.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
meeting map

Co wiadomo

Wtyczka BMLT Meeting Map dla WordPress do wersji 2.6.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'bmlt_meeting_map' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności serwisu. Może to skutkować kradzieżą sesji, przejęciem konta lub innymi atakami skierowanymi na użytkowników i administratorów. Operatorzy powinni zwrócić szczególną uwagę na uprawnienia użytkowników oraz monitorować nietypowe działania na stronach korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BMLT Meeting Map i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do działania serwisu, szczególnie dla ról z możliwością dodawania shortcode'ów. Dodatkowo warto przejrzeć logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS