CVE-2024-5542: podatność Stored XSS w wtyczce Master Addons dla WordPress

Wtyczka Master Addons do WordPress ma podatność Stored XSS w Mega Menu. Zalecane szybkie aktualizacje i ograniczenie ekspozycji widżetu Navigation Menu.
CVE-2024-5542CVSS 7.2CMS

CVE-2024-5542: podatność Stored XSS w wtyczce Master Addons dla WordPress

Wtyczka Master Addons do WordPress ma podatność Stored XSS w Mega Menu. Zalecane szybkie aktualizacje i ograniczenie ekspozycji widżetu Navigation Menu.

CVSS
7.2 HIGH
EPSS
22.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
master addons

Co wiadomo

Wtyczka Master Addons dla WordPress, wersje do 2.0.6.1 włącznie, zawiera podatność Stored Cross-Site Scripting w widżecie Navigation Menu rozszerzenia Mega Menu. Brak odpowiedniej sanitacji i escapingu danych wejściowych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych ataków wykonywanych w kontekście przeglądarki ofiary, co zagraża bezpieczeństwu i reputacji serwisu. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Master Addons i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję podatnego widżetu, przeglądać logi pod kątem podejrzanej aktywności oraz wprowadzić dodatkowe mechanizmy filtrowania i sanitacji danych wejściowych. Priorytetowo należy monitorować komunikaty producenta i stosować się do zaleceń bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS