WordPress Server Log Viewer 1.0 - podatność XSS w ścieżkach plików logów
Podatność persistent XSS w WordPress Server Log Viewer 1.0 pozwala na wstrzykiwanie złośliwych skryptów przez ścieżki plików logów. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 5.1 MEDIUM
- EPSS
- 8.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Server Log Viewer 1.0 zawiera podatność typu persistent cross-site scripting (XSS), która pozwala atakującym na wstrzykiwanie złośliwych skryptów poprzez nieprzefiltrowane ścieżki plików logów. Złośliwe skrypty wykonują się podczas przeglądania logów w panelu administracyjnym WordPress.
Wpływ biznesowy
Podatność umożliwia atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora WordPress, co może prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. Właściciele stron korzystający z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko związane z wyświetlaniem logów.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Server Log Viewer i ich niezwłoczne zastosowanie. W przypadku braku łatki, ograniczenie dostępu do funkcji przeglądania logów oraz monitorowanie logów pod kątem podejrzanych wpisów jest wskazane. Warto również przeprowadzić przegląd uprawnień użytkowników i wdrożyć politykę bezpieczeństwa ograniczającą możliwość dodawania niezweryfikowanych plików logów.