CVE-2024-13327: podatność Reflected XSS w wtyczce Musicbox dla WordPress
Podatność Reflected XSS w wtyczce Musicbox dla WordPress do wersji 2.0.3 może zagrozić administratorom. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 43.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- musicbox
Co wiadomo
Wtyczka Musicbox dla WordPress w wersji do 2.0.3 nie sanitizuje i nie ucieka poprawnie parametru przed jego wyświetleniem na stronie, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.
Wpływ biznesowy
Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratorów WordPress, co może prowadzić do przejęcia kontroli nad panelem zarządzania lub eskalacji uprawnień. W efekcie może to zagrozić integralności i bezpieczeństwu witryny oraz danych przechowywanych w systemie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Musicbox u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).