Luka XSS w wtyczce Music Request Manager dla WordPress

Wtyczka Music Request Manager do WordPressa ma lukę XSS umożliwiającą ataki na administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-6019CVSS 6.1CMS

Luka XSS w wtyczce Music Request Manager dla WordPress

Wtyczka Music Request Manager do WordPressa ma lukę XSS umożliwiającą ataki na administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
26.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
music request manager

Co wiadomo

Wtyczka Music Request Manager do WordPressa w wersji do 1.3 nie oczyszcza poprawnie danych wprowadzanych przez użytkowników, co umożliwia nieautoryzowanym osobom przeprowadzenie ataków Cross-Site Scripting (XSS) na administratorów. Luka ta może prowadzić do wykonania złośliwego kodu w przeglądarce administratora.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przeprowadzenia ataków XSS, które mogą skutkować kradzieżą sesji administratora, manipulacją zawartością panelu lub innymi działaniami na poziomie administratora. Może to wpłynąć na bezpieczeństwo i integralność strony opartej na WordPress, zwłaszcza jeśli wtyczka jest aktywnie używana do zarządzania muzycznymi żądaniami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Music Request Manager u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo traktuj zarządzanie tą luką w kontekście bezpieczeństwa CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS