CVE-2021-24433: podatność XSS w wtyczce simple sort&search dla WordPress

Podatność XSS w wtyczce simple sort&search do WordPress umożliwia ataki przez użytkowników z rolą Contributor. Sprawdź zalecenia bezpieczeństwa.
CVE-2021-24433CVSS 5.4CMS

CVE-2021-24433: podatność XSS w wtyczce simple sort&search dla WordPress

Podatność XSS w wtyczce simple sort&search do WordPress umożliwia ataki przez użytkowników z rolą Contributor. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
35.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple sort\&search

Co wiadomo

Wtyczka simple sort&search do WordPressa w wersjach do 0.0.3 nie weryfikuje protokołów URL w parametrze indexurl w kilku shortcode'ach, co umożliwia zapisanie złośliwego skryptu (stored XSS) przez użytkowników z rolą Contributor.

Wpływ biznesowy

Podatność ta może pozwolić na wykonanie ataków cross-site scripting, które mogą prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach z wieloma użytkownikami o ograniczonych uprawnieniach istnieje ryzyko eskalacji zagrożeń i naruszenia integralności witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki simple sort&search u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS