CVE-2024-3075: podatność Stored XSS w wtyczce mm-email2image dla WordPress

Wysokie ryzyko Stored XSS w wtyczce mm-email2image do WordPressa. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę, aby chronić swoją stronę.
CVE-2024-3075CVSS 8.1CMS

CVE-2024-3075: podatność Stored XSS w wtyczce mm-email2image dla WordPress

Wysokie ryzyko Stored XSS w wtyczce mm-email2image do WordPressa. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę, aby chronić swoją stronę.

CVSS
8.1 HIGH
EPSS
46.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
mm-email2image

Co wiadomo

Wtyczka mm-email2image do WordPressa w wersjach do 0.2.5 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed wyświetleniem, co umożliwia użytkownikom z rolą współpracownika i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Podatność ta może prowadzić do trwałego wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach WordPress, co zagraża bezpieczeństwu użytkowników i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży sesji, przejęcia kont lub rozprzestrzeniania złośliwego oprogramowania. Operatorzy CMS powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki mm-email2image u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować i monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy zabezpieczyć środowisko przed atakami XSS i edukować użytkowników o potencjalnych zagrożeniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS