CVE-2024-4483: podatność XSS w wtyczce Email Encoder dla WordPress
Podatność XSS w wtyczce Email Encoder dla WordPress przed wersją 2.2.2. Zalecana aktualizacja wtyczki w celu zabezpieczenia panelu administracyjnego.
- CVSS
- 5.4 MEDIUM
- EPSS
- 30.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- email encoder
Co wiadomo
Wtyczka Email Encoder dla WordPress w wersjach przed 2.2.2 nieprawidłowo obsługuje parametr WP_Email_Encoder_Bundle_options[protection_text], co prowadzi do podatności typu Stored Cross-Site Scripting (XSS) na stronach administracyjnych.
Wpływ biznesowy
Podatność XSS może umożliwić atakującym wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu panelu administracyjnego WordPress. Może to skutkować przejęciem sesji, manipulacją danymi lub innymi nieautoryzowanymi działaniami, wpływając negatywnie na integralność i poufność systemu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Email Encoder do wersji 2.2.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych aktywności oraz rozważ wdrożenie dodatkowych mechanizmów ochrony przed XSS.