CVE-2021-24433: podatność XSS w wtyczce simple sort&search dla WordPress
Podatność XSS w wtyczce simple sort&search do WordPress umożliwia ataki przez użytkowników z rolą Contributor. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 35.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple sort\&search
Co wiadomo
Wtyczka simple sort&search do WordPressa w wersjach do 0.0.3 nie weryfikuje protokołów URL w parametrze indexurl w kilku shortcode'ach, co umożliwia zapisanie złośliwego skryptu (stored XSS) przez użytkowników z rolą Contributor.
Wpływ biznesowy
Podatność ta może pozwolić na wykonanie ataków cross-site scripting, które mogą prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach z wieloma użytkownikami o ograniczonych uprawnieniach istnieje ryzyko eskalacji zagrożeń i naruszenia integralności witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki simple sort&search u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.