CVE-2019-25216: podatność Stored XSS w wtyczce Rich Review dla WordPress

Wtyczka Rich Review do WordPress ma podatność Stored XSS w wersjach do 1.7.4. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie bezpieczeństwa.
CVE-2019-25216CVSS 7.2CMS

CVE-2019-25216: podatność Stored XSS w wtyczce Rich Review dla WordPress

Wtyczka Rich Review do WordPress ma podatność Stored XSS w wersjach do 1.7.4. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
40.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
rich review

Co wiadomo

Wtyczka Rich Review dla WordPress w wersjach do 1.7.4 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'update' w ciele żądania POST. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów wykonywanych przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do wstrzyknięcia i wykonania złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i integralności witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Rich Review u jej dostawcy oraz ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić przegląd zabezpieczeń i edukację użytkowników w zakresie bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS