Уразливість збереженого XSS у плагіні MStore API для WordPress

MStore API плагін для WordPress вразливий до Stored XSS через недостатню перевірку файлів при завантаженні зображень профілю. Оновіть плагін для безпеки.
CVE-2024-12042CVSS 5.4Web

Уразливість збереженого XSS у плагіні MStore API для WordPress

MStore API плагін для WordPress вразливий до Stored XSS через недостатню перевірку файлів при завантаженні зображень профілю. Оновіть плагін для безпеки.

CVSS
5.4 MEDIUM
EPSS
24.74%
Активно використовується
немає в KEV
Продукт
mstore api

Що відомо

Плагін MStore API для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню перевірку типу файлів при завантаженні зображень профілю. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть завантажувати HTML-файли зі шкідливими скриптами, які виконуватимуться при доступі до файлу.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що призводить до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress із встановленим плагіном MStore API повинні врахувати ризики компрометації безпеки та репутації, особливо якщо плагін використовується для мобільних додатків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін MStore API до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте можливість завантаження файлів користувачам із мінімальним рівнем доступу, перевірте журнали на наявність підозрілої активності та перегляньте політики безпеки для завантаження файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки