CVE-2024-13443: Stored XSS w wtyczce Easypromos dla WordPress

Luka Stored XSS w wtyczce Easypromos WordPress do 1.3.8 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-13443CVSS 6.4Web

CVE-2024-13443: Stored XSS w wtyczce Easypromos dla WordPress

Luka Stored XSS w wtyczce Easypromos WordPress do 1.3.8 pozwala na wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
17.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easypromos dla WordPress do wersji 1.3.8 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode Easypromos, wynikającą z niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych działań szkodliwych, co wpływa na reputację i bezpieczeństwo witryny. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Easypromos do wersji po 1.3.8, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników, przeglądać logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS. Regularne monitorowanie i audyt bezpieczeństwa są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS