CVE-2024-4273: luka XSS w wtyczce Essential Real Estate dla WordPress

Luka XSS w wtyczce Essential Real Estate do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4273CVSS 6.4CMS

CVE-2024-4273: luka XSS w wtyczce Essential Real Estate dla WordPress

Luka XSS w wtyczce Essential Real Estate do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
24.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
essential real estate

Co wiadomo

Wtyczka Essential Real Estate dla WordPress do wersji 4.4.2 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'ere_property_map', wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanych stron.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań nieautoryzowanych, co zagraża integralności i bezpieczeństwu stron opartych na WordPress z zainstalowaną wtyczką Essential Real Estate. Atakujący mogą wykorzystać ją do eskalacji uprawnień lub rozprzestrzeniania złośliwego kodu w obrębie witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Essential Real Estate u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie shortcode 'ere_property_map' na stronach narażonych na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS