CVE-2024-43224: Luka XSS w wtyczce YaMaps dla WordPress
Luka Stored XSS w wtyczce YaMaps dla WordPress do wersji 0.6.27. Zalecane aktualizacje i środki bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 17.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka YaMaps dla WordPress do wersji 0.6.27 zawiera lukę typu Stored Cross-site Scripting (XSS), wynikającą z niewłaściwego neutralizowania danych wejściowych podczas generowania stron. Luka umożliwia atakującemu wstrzyknięcie złośliwego kodu, który może zostać wykonany w przeglądarce użytkownika.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do kradzieży sesji, przejęcia konta użytkownika lub innych działań nieautoryzowanych, co zagraża bezpieczeństwu witryny i danych. Administratorzy stron opartych na WordPress z zainstalowaną wtyczką YaMaps powinni traktować tę lukę jako istotne ryzyko dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki YaMaps u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi serwera pod kątem podejrzanej aktywności oraz stosować mechanizmy zabezpieczające przed XSS, takie jak Content Security Policy (CSP).