CVE-2019-25216: podatność Stored XSS w wtyczce Rich Review dla WordPress
Wtyczka Rich Review do WordPress ma podatność Stored XSS w wersjach do 1.7.4. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 40.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- rich review
Co wiadomo
Wtyczka Rich Review dla WordPress w wersjach do 1.7.4 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'update' w ciele żądania POST. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów wykonywanych przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wstrzyknięcia i wykonania złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i integralności witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Rich Review u jej dostawcy oraz ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić przegląd zabezpieczeń i edukację użytkowników w zakresie bezpieczeństwa.