Luka XSS w wtyczce Music Request Manager dla WordPress

Wtyczka Music Request Manager do WordPressa ma lukę XSS w wersji do 1.3. Zalecane jest sprawdzenie aktualizacji i monitorowanie bezpieczeństwa.
CVE-2024-6018CVSS 6.1CMS

Luka XSS w wtyczce Music Request Manager dla WordPress

Wtyczka Music Request Manager do WordPressa ma lukę XSS w wersji do 1.3. Zalecane jest sprawdzenie aktualizacji i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
22.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
music request manager

Co wiadomo

Wtyczka Music Request Manager do WordPressa w wersji do 1.3 nie zabezpiecza poprawnie parametru $_SERVER['REQUEST_URI'], co może prowadzić do ataku typu Reflected Cross-Site Scripting (XSS) w starszych przeglądarkach internetowych. Luka ta ma średni poziom zagrożenia (CVSS 6.1).

Wpływ biznesowy

Atak XSS może umożliwić napastnikom wykonanie złośliwego kodu w przeglądarce użytkownika, co może skutkować kradzieżą danych sesji lub manipulacją zawartością strony. Dla operatorów stron opartych na WordPress z tą wtyczką istnieje ryzyko obniżenia zaufania użytkowników i potencjalnych problemów z bezpieczeństwem danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Music Request Manager u dostawcy. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych żądań oraz rozważyć zastosowanie mechanizmów ochrony przed XSS, takich jak Web Application Firewall. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zaradcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS