CVE-2024-13112: podatność Reflected XSS w wtyczce WP MediaTagger
Podatność Reflected XSS w wtyczce WP MediaTagger do WordPressa może zagrozić administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 43.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp mediatagger
Co wiadomo
Wtyczka WP MediaTagger do WordPressa w wersjach do 4.1.1 nie sanitizuje i nie ucieka parametrów przed ich wyświetleniem, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atak ten może być wykorzystany przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność umożliwia atakującym wykonanie złośliwego kodu w przeglądarce użytkowników z wysokimi uprawnieniami, co może prowadzić do przejęcia kontroli nad panelem administracyjnym WordPressa lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa CMS i danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP MediaTagger u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych adresów IP, monitorować logi pod kątem podejrzanych aktywności oraz stosować ogólne zasady minimalizacji ekspozycji serwisu na ataki XSS.