CVE-2024-43224: Luka XSS w wtyczce YaMaps dla WordPress

Luka Stored XSS w wtyczce YaMaps dla WordPress do wersji 0.6.27. Zalecane aktualizacje i środki bezpieczeństwa.
CVE-2024-43224CVSS 6.5CMS

CVE-2024-43224: Luka XSS w wtyczce YaMaps dla WordPress

Luka Stored XSS w wtyczce YaMaps dla WordPress do wersji 0.6.27. Zalecane aktualizacje i środki bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
17.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka YaMaps dla WordPress do wersji 0.6.27 zawiera lukę typu Stored Cross-site Scripting (XSS), wynikającą z niewłaściwego neutralizowania danych wejściowych podczas generowania stron. Luka umożliwia atakującemu wstrzyknięcie złośliwego kodu, który może zostać wykonany w przeglądarce użytkownika.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do kradzieży sesji, przejęcia konta użytkownika lub innych działań nieautoryzowanych, co zagraża bezpieczeństwu witryny i danych. Administratorzy stron opartych na WordPress z zainstalowaną wtyczką YaMaps powinni traktować tę lukę jako istotne ryzyko dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki YaMaps u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi serwera pod kątem podejrzanej aktywności oraz stosować mechanizmy zabezpieczające przed XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS