CVE-2024-4757: podatność XSS w wtyczce Logo Manager for Enamad dla WordPress

Podatność XSS w wtyczce Logo Manager for Enamad dla WordPress umożliwia ataki CSRF i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4757CVSS 8.1CMS

CVE-2024-4757: podatność XSS w wtyczce Logo Manager for Enamad dla WordPress

Podatność XSS w wtyczce Logo Manager for Enamad dla WordPress umożliwia ataki CSRF i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
37.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
logo manager for enamad

Co wiadomo

Wtyczka Logo Manager for Enamad do WordPressa w wersjach do 0.7.0 nie posiada odpowiednich zabezpieczeń CSRF oraz brak sanitizacji i escapingu danych, co umożliwia atakującym wykonanie ataku Stored XSS poprzez CSRF, jeśli użytkownik jest zalogowany jako administrator.

Wpływ biznesowy

Podatność ta może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, który zostanie wykonany w kontekście przeglądarki administratora WordPressa. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla swoich systemów CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Logo Manager for Enamad i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić przegląd zabezpieczeń CSRF i sanitizacji danych w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS