CVE-2024-6282: podatność wtyczki Master Addons dla WordPress

Podatność Stored XSS w wtyczce Master Addons do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6282CVSS 5.4CMS

CVE-2024-6282: podatność wtyczki Master Addons dla WordPress

Podatność Stored XSS w wtyczce Master Addons do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
22.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
master addons

Co wiadomo

Wtyczka Master Addons dla WordPress do wersji 2.0.6.4 zawiera podatność typu Stored Cross-Site Scripting (XSS) w elemencie data-jltma-wrapper-link, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się po kliknięciu w zmodyfikowany link.

Wpływ biznesowy

Podatność może prowadzić do wykonania nieautoryzowanego kodu JavaScript w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystać tę lukę do kradzieży sesji, manipulacji zawartością strony lub rozprzestrzeniania złośliwego oprogramowania. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Master Addons i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, szczególnie poziomu współtwórcy i wyżej. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych aktywności oraz monitorować zachowanie witryny pod kątem nietypowych zdarzeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS