CVE-2024-2027: podatność Stored XSS w wtyczce Real Media Library dla WordPress
Podatność Stored XSS w wtyczce Real Media Library dla WordPress do wersji 4.22.7 umożliwia wstrzyknięcie złośliwych skryptów przez uwierzytelnionych użytkowników.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- real media library
Co wiadomo
Wtyczka Real Media Library: Media Library Folder & File Manager dla WordPress do wersji 4.22.7 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez atrybuty stylów, wynikający z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanych stron.
Wpływ biznesowy
Atakujący z dostępem współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub manipulacji zawartością strony. To zagrożenie wpływa na bezpieczeństwo witryn opartych na WordPress z zainstalowaną podatną wersją wtyczki, zwiększając ryzyko naruszenia danych i utraty zaufania klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Real Media Library u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu współtwórcy i wyższego oraz monitoruj logi pod kątem podejrzanych działań. Warto również przeprowadzić audyt bezpieczeństwa i rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS.