CVE-2024-25594: podatność Stored XSS w wtyczce MyWaze dla WordPress

Podatność Stored XSS w wtyczce MyWaze dla WordPress (CVE-2024-25594) naraża strony na ataki. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-25594CVSS 6.5CMS

CVE-2024-25594: podatność Stored XSS w wtyczce MyWaze dla WordPress

Podatność Stored XSS w wtyczce MyWaze dla WordPress (CVE-2024-25594) naraża strony na ataki. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.5 MEDIUM
EPSS
24.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
mywaze

Co wiadomo

Wtyczka MyWaze firmy Savvy Wordpress Development zawiera lukę typu Stored Cross-site Scripting (XSS), która pozwala na wstrzyknięcie złośliwego kodu podczas generowania stron internetowych. Luka dotyczy wersji od pierwszej do 1.6 włącznie.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do trwałego wstrzyknięcia złośliwego skryptu, który zostanie wykonany w przeglądarce użytkowników odwiedzających stronę. Może to prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Operatorzy stron korzystających z MyWaze powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MyWaze u dostawcy Savvy Wordpress Development i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo należy uwzględnić tę podatność w procesie zarządzania ryzykiem IT.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS