CVE-2024-5542: podatność Stored XSS w wtyczce Master Addons dla WordPress
Wtyczka Master Addons do WordPress ma podatność Stored XSS w Mega Menu. Zalecane szybkie aktualizacje i ograniczenie ekspozycji widżetu Navigation Menu.
- CVSS
- 7.2 HIGH
- EPSS
- 22.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- master addons
Co wiadomo
Wtyczka Master Addons dla WordPress, wersje do 2.0.6.1 włącznie, zawiera podatność Stored Cross-Site Scripting w widżecie Navigation Menu rozszerzenia Mega Menu. Brak odpowiedniej sanitacji i escapingu danych wejściowych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, defacementu stron lub innych ataków wykonywanych w kontekście przeglądarki ofiary, co zagraża bezpieczeństwu i reputacji serwisu. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Master Addons i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję podatnego widżetu, przeglądać logi pod kątem podejrzanej aktywności oraz wprowadzić dodatkowe mechanizmy filtrowania i sanitacji danych wejściowych. Priorytetowo należy monitorować komunikaty producenta i stosować się do zaleceń bezpieczeństwa.