CVE-2016-15041: podatność XSS w wtyczce MainWP Dashboard dla WordPress
Wtyczka MainWP Dashboard do WordPress ma poważną lukę XSS w wersjach do 3.1.2. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 66.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mainwp dashboard
Co wiadomo
Wtyczka MainWP Dashboard do zarządzania wieloma stronami WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'mwp_setup_purchase_username' w wersjach do 3.1.2 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w przeglądarce użytkowników korzystających z zainfekowanych stron, co może prowadzić do kradzieży danych uwierzytelniających lub przejęcia sesji. Operatorzy stron i właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i integralności swoich serwisów WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MainWP Dashboard i ich wdrożenie. Jeśli aktualizacja nie jest dostępna, należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.