CVE-2024-13443: Stored XSS w wtyczce Easypromos dla WordPress
Luka Stored XSS w wtyczce Easypromos WordPress do 1.3.8 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easypromos dla WordPress do wersji 1.3.8 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode Easypromos, wynikającą z niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań szkodliwych, co wpływa na reputację i bezpieczeństwo witryny. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Easypromos do wersji po 1.3.8, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników, przeglądać logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS. Regularne monitorowanie i audyt bezpieczeństwa są wskazane.