CVE-2024-3075: podatność Stored XSS w wtyczce mm-email2image dla WordPress
Wysokie ryzyko Stored XSS w wtyczce mm-email2image do WordPressa. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę, aby chronić swoją stronę.
- CVSS
- 8.1 HIGH
- EPSS
- 46.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mm-email2image
Co wiadomo
Wtyczka mm-email2image do WordPressa w wersjach do 0.2.5 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed wyświetleniem, co umożliwia użytkownikom z rolą współpracownika i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może prowadzić do trwałego wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach WordPress, co zagraża bezpieczeństwu użytkowników i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży sesji, przejęcia kont lub rozprzestrzeniania złośliwego oprogramowania. Operatorzy CMS powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki mm-email2image u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować i monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy zabezpieczyć środowisko przed atakami XSS i edukować użytkowników o potencjalnych zagrożeniach.