CVE-2024-8620: luka w wtyczce MapPress dla WordPress
Luka CVE-2024-8620 w MapPress WordPress umożliwia ataki Stored XSS przez administratorów. Sprawdź aktualizacje i zabezpiecz swoją stronę.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mappress
Co wiadomo
Wtyczka MapPress Maps dla WordPress w wersjach przed 2.93 nie sanitizuje i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Atak Stored Cross-Site Scripting może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. W środowiskach multisite, gdzie unfiltered_html jest zablokowane, luka nadal umożliwia eskalację ataku, co zwiększa ryzyko naruszenia danych i kontroli nad stroną.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MapPress do wersji 2.93 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do kont z wysokimi uprawnieniami oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd konfiguracji multisite i rozważ dodatkowe zabezpieczenia przed XSS.