CVE-2024-12739: podatność Mobile Contact Bar wtyczki WordPress

Podatność XSS w wtyczce Mobile Contact Bar WordPress przed wersją 3.0.5 umożliwia ataki przez administratorów. Zalecana aktualizacja.
CVE-2024-12739CVSS 4.8CMS

CVE-2024-12739: podatność Mobile Contact Bar wtyczki WordPress

Podatność XSS w wtyczce Mobile Contact Bar WordPress przed wersją 3.0.5 umożliwia ataki przez administratorów. Zalecana aktualizacja.

CVSS
4.8 MEDIUM
EPSS
18.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
mobile contact bar

Co wiadomo

Wtyczka Mobile Contact Bar dla WordPress w wersjach przed 3.0.5 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracji multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez uprawnionych użytkowników, co zagraża bezpieczeństwu witryny i jej użytkowników. Może to skutkować kradzieżą sesji, manipulacją treścią lub innymi atakami XSS, wpływając negatywnie na reputację i integralność serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Mobile Contact Bar do wersji 3.0.5 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego wyłącznie do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS