CVE-2024-4273: luka XSS w wtyczce Essential Real Estate dla WordPress
Luka XSS w wtyczce Essential Real Estate do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- essential real estate
Co wiadomo
Wtyczka Essential Real Estate dla WordPress do wersji 4.4.2 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'ere_property_map', wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanych stron.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań nieautoryzowanych, co zagraża integralności i bezpieczeństwu stron opartych na WordPress z zainstalowaną wtyczką Essential Real Estate. Atakujący mogą wykorzystać ją do eskalacji uprawnień lub rozprzestrzeniania złośliwego kodu w obrębie witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Essential Real Estate u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie shortcode 'ere_property_map' na stronach narażonych na atak.