CVE-2024-7083: Stored XSS w wtyczce Email Encoder dla WordPress
Podatność Stored XSS w wtyczce Email Encoder WordPress przed wersją 2.3.4 umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.
- CVSS
- 3.5 LOW
- EPSS
- 11.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Email Encoder dla WordPress w wersjach przed 2.3.4 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.
Wpływ biznesowy
Atak Stored XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż atakujący może wykorzystać lukę mimo ograniczeń uprawnień. Operatorzy powinni zwrócić uwagę na potencjalne narażenie i możliwe incydenty związane z tą podatnością.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Email Encoder do wersji 2.3.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy przejrzeć konfigurację multisite i rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.