CVE-2024-12708: podatność Stored XSS w wtyczce Bulk Me Now! dla WordPress
Wtyczka Bulk Me Now! do WordPressa ma podatność Stored XSS umożliwiającą ataki użytkownikom z rolą współpracownika i wyższą. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.1 HIGH
- EPSS
- 17.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bulk me now\!
Co wiadomo
Wtyczka Bulk Me Now! do WordPressa w wersji do 2.0 nie waliduje i nie oczyszcza niektórych atrybutów shortcode przed ich wyświetleniem, co umożliwia użytkownikom z rolą współpracownika i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwy kod JavaScript, który zostanie zapisany i wykonany w przeglądarce innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań naruszających bezpieczeństwo i integralność witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Bulk Me Now! u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do roli współpracownika i wyższych tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall.