CVE-2024-4757: podatność XSS w wtyczce Logo Manager for Enamad dla WordPress
Podatność XSS w wtyczce Logo Manager for Enamad dla WordPress umożliwia ataki CSRF i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 37.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- logo manager for enamad
Co wiadomo
Wtyczka Logo Manager for Enamad do WordPressa w wersjach do 0.7.0 nie posiada odpowiednich zabezpieczeń CSRF oraz brak sanitizacji i escapingu danych, co umożliwia atakującym wykonanie ataku Stored XSS poprzez CSRF, jeśli użytkownik jest zalogowany jako administrator.
Wpływ biznesowy
Podatność ta może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, który zostanie wykonany w kontekście przeglądarki administratora WordPressa. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla swoich systemów CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Logo Manager for Enamad i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić przegląd zabezpieczeń CSRF i sanitizacji danych w środowisku WordPress.