CVE-2019-25314: Luka XSS w wtyczce Yoast Duplicate-Post 3.2.3 dla WordPress
Podatność XSS w Yoast Duplicate-Post 3.2.3 pozwala na wykonanie złośliwego JavaScript w panelu admina WordPress. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.8 MEDIUM
- EPSS
- 10.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Yoast Duplicate-Post w wersji 3.2.3 zawiera podatność typu persistent cross-site scripting (XSS) w parametrach ustawień. Atakujący mogą wstrzykiwać złośliwe skrypty w pola takie jak prefix tytułu, sufiks, kolejność menu oraz czarna lista, co pozwala na wykonanie dowolnego JavaScript w panelu administratora.
Wpływ biznesowy
Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w interfejsie administracyjnym WordPress, co może prowadzić do przejęcia kontroli nad panelem zarządzania stroną lub eskalacji uprawnień. W efekcie może to wpłynąć na integralność i bezpieczeństwo witryny oraz danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Yoast Duplicate-Post i jej instalację. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego, przejrzeć logi pod kątem podejrzanej aktywności oraz zweryfikować i oczyścić pola konfiguracyjne wtyczki. Priorytetowo traktuj aktualizacje i monitoruj środowisko pod kątem nietypowych zachowań.