CVE-2024-13101: luka XSS w wtyczce WP MediaTagger dla WordPress

Wtyczka WP MediaTagger do WordPressa ma lukę XSS umożliwiającą ataki przez użytkowników z rolą współautora i wyższą. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13101CVSS 5.4CMS

CVE-2024-13101: luka XSS w wtyczce WP MediaTagger dla WordPress

Wtyczka WP MediaTagger do WordPressa ma lukę XSS umożliwiającą ataki przez użytkowników z rolą współautora i wyższą. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
22.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp mediatagger

Co wiadomo

Wtyczka WP MediaTagger do WordPressa w wersjach do 4.1.1 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed wyświetleniem, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Atak XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i może naruszyć integralność witryny. Administratorzy stron WordPress korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami współautora lub wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP MediaTagger u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS