CVE-2019-25314: Luka XSS w wtyczce Yoast Duplicate-Post 3.2.3 dla WordPress

Podatność XSS w Yoast Duplicate-Post 3.2.3 pozwala na wykonanie złośliwego JavaScript w panelu admina WordPress. Zalecane aktualizacje i monitorowanie.
CVE-2019-25314CVSS 4.8CMS

CVE-2019-25314: Luka XSS w wtyczce Yoast Duplicate-Post 3.2.3 dla WordPress

Podatność XSS w Yoast Duplicate-Post 3.2.3 pozwala na wykonanie złośliwego JavaScript w panelu admina WordPress. Zalecane aktualizacje i monitorowanie.

CVSS
4.8 MEDIUM
EPSS
10.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Yoast Duplicate-Post w wersji 3.2.3 zawiera podatność typu persistent cross-site scripting (XSS) w parametrach ustawień. Atakujący mogą wstrzykiwać złośliwe skrypty w pola takie jak prefix tytułu, sufiks, kolejność menu oraz czarna lista, co pozwala na wykonanie dowolnego JavaScript w panelu administratora.

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w interfejsie administracyjnym WordPress, co może prowadzić do przejęcia kontroli nad panelem zarządzania stroną lub eskalacji uprawnień. W efekcie może to wpłynąć na integralność i bezpieczeństwo witryny oraz danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Yoast Duplicate-Post i jej instalację. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego, przejrzeć logi pod kątem podejrzanej aktywności oraz zweryfikować i oczyścić pola konfiguracyjne wtyczki. Priorytetowo traktuj aktualizacje i monitoruj środowisko pod kątem nietypowych zachowań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS