WordPress Server Log Viewer 1.0 - podatność XSS w ścieżkach plików logów

Podatność persistent XSS w WordPress Server Log Viewer 1.0 pozwala na wstrzykiwanie złośliwych skryptów przez ścieżki plików logów. Zalecane aktualizacje i ograniczenia dostępu.
CVE-2019-25315CVSS 5.1CMS

WordPress Server Log Viewer 1.0 - podatność XSS w ścieżkach plików logów

Podatność persistent XSS w WordPress Server Log Viewer 1.0 pozwala na wstrzykiwanie złośliwych skryptów przez ścieżki plików logów. Zalecane aktualizacje i ograniczenia dostępu.

CVSS
5.1 MEDIUM
EPSS
8.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Server Log Viewer 1.0 zawiera podatność typu persistent cross-site scripting (XSS), która pozwala atakującym na wstrzykiwanie złośliwych skryptów poprzez nieprzefiltrowane ścieżki plików logów. Złośliwe skrypty wykonują się podczas przeglądania logów w panelu administracyjnym WordPress.

Wpływ biznesowy

Podatność umożliwia atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora WordPress, co może prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. Właściciele stron korzystający z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko związane z wyświetlaniem logów.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Server Log Viewer i ich niezwłoczne zastosowanie. W przypadku braku łatki, ograniczenie dostępu do funkcji przeglądania logów oraz monitorowanie logów pod kątem podejrzanych wpisów jest wskazane. Warto również przeprowadzić przegląd uprawnień użytkowników i wdrożyć politykę bezpieczeństwa ograniczającą możliwość dodawania niezweryfikowanych plików logów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS