CVE-2024-2027: podatność Stored XSS w wtyczce Real Media Library dla WordPress

Podatność Stored XSS w wtyczce Real Media Library dla WordPress do wersji 4.22.7 umożliwia wstrzyknięcie złośliwych skryptów przez uwierzytelnionych użytkowników.
CVE-2024-2027CVSS 6.4CMS

CVE-2024-2027: podatność Stored XSS w wtyczce Real Media Library dla WordPress

Podatność Stored XSS w wtyczce Real Media Library dla WordPress do wersji 4.22.7 umożliwia wstrzyknięcie złośliwych skryptów przez uwierzytelnionych użytkowników.

CVSS
6.4 MEDIUM
EPSS
34.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
real media library

Co wiadomo

Wtyczka Real Media Library: Media Library Folder & File Manager dla WordPress do wersji 4.22.7 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez atrybuty stylów, wynikający z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanych stron.

Wpływ biznesowy

Atakujący z dostępem współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub manipulacji zawartością strony. To zagrożenie wpływa na bezpieczeństwo witryn opartych na WordPress z zainstalowaną podatną wersją wtyczki, zwiększając ryzyko naruszenia danych i utraty zaufania klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Real Media Library u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu współtwórcy i wyższego oraz monitoruj logi pod kątem podejrzanych działań. Warto również przeprowadzić audyt bezpieczeństwa i rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS