CVE-2020-36854: Stored Cross-Site Scripting w wtyczce Async JavaScript dla WordPress

Podatność Stored XSS w wtyczce Async JavaScript dla WordPress do wersji 2.19.07.14 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2020-36854CVSS 6.4CMS

CVE-2020-36854: Stored Cross-Site Scripting w wtyczce Async JavaScript dla WordPress

Podatność Stored XSS w wtyczce Async JavaScript dla WordPress do wersji 2.19.07.14 umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
15.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Async JavaScript dla WordPress do wersji 2.19.07.14 jest podatna na atak typu Stored Cross-Site Scripting (XSS) z powodu braku odpowiednich kontroli autoryzacji i sanitizacji danych w funkcji obsługującej AJAX. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających zainfekowane strony, co może skutkować kradzieżą danych, przejęciem sesji lub innymi atakami na użytkowników serwisu. Operatorzy stron opartych na WordPress powinni zweryfikować obecność tej wtyczki i jej wersji, aby ograniczyć ryzyko wykorzystania luki.

Rekomendowane działania administratora

Zaleca się sprawdzenie wersji wtyczki Async JavaScript i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz regularnie przeglądać i sanitizować dane wprowadzane przez użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS