CVE-2024-25594: podatność Stored XSS w wtyczce MyWaze dla WordPress
Podatność Stored XSS w wtyczce MyWaze dla WordPress (CVE-2024-25594) naraża strony na ataki. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mywaze
Co wiadomo
Wtyczka MyWaze firmy Savvy Wordpress Development zawiera lukę typu Stored Cross-site Scripting (XSS), która pozwala na wstrzyknięcie złośliwego kodu podczas generowania stron internetowych. Luka dotyczy wersji od pierwszej do 1.6 włącznie.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do trwałego wstrzyknięcia złośliwego skryptu, który zostanie wykonany w przeglądarce użytkowników odwiedzających stronę. Może to prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Operatorzy stron korzystających z MyWaze powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MyWaze u dostawcy Savvy Wordpress Development i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo należy uwzględnić tę podatność w procesie zarządzania ryzykiem IT.