CVE-2024-12708: podatność Stored XSS w wtyczce Bulk Me Now! dla WordPress

Wtyczka Bulk Me Now! do WordPressa ma podatność Stored XSS umożliwiającą ataki użytkownikom z rolą współpracownika i wyższą. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12708CVSS 7.1CMS

CVE-2024-12708: podatność Stored XSS w wtyczce Bulk Me Now! dla WordPress

Wtyczka Bulk Me Now! do WordPressa ma podatność Stored XSS umożliwiającą ataki użytkownikom z rolą współpracownika i wyższą. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
17.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
bulk me now\!

Co wiadomo

Wtyczka Bulk Me Now! do WordPressa w wersji do 2.0 nie waliduje i nie oczyszcza niektórych atrybutów shortcode przed ich wyświetleniem, co umożliwia użytkownikom z rolą współpracownika i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting.

Wpływ biznesowy

Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwy kod JavaScript, który zostanie zapisany i wykonany w przeglądarce innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań naruszających bezpieczeństwo i integralność witryny WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Bulk Me Now! u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do roli współpracownika i wyższych tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS