CVE-2021-24559: podatność XSS w wtyczce Qyrr dla WordPress
Podatność XSS w wtyczce Qyrr dla WordPress umożliwia ataki Cross-Site Scripting przez uwierzytelnionych użytkowników. Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 5.4 MEDIUM
- EPSS
- 12.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- qyrr
Co wiadomo
Wtyczka Qyrr dla WordPress w wersjach przed 0.7 nieprawidłowo obsługuje atrybut src kodu QR, co umożliwia ataki Cross-Site Scripting (XSS). Dodatkowo, akcja AJAX data_uri_to_meta dostępna dla wszystkich uwierzytelnionych użytkowników z rolą co najmniej Contributor pozwala na wstrzyknięcie złośliwego kodu, prowadząc do trwałego XSS.
Wpływ biznesowy
Podatność może zostać wykorzystana przez użytkowników z niskimi uprawnieniami do wstrzyknięcia złośliwego skryptu, co zagraża bezpieczeństwu witryny i jej użytkowników. Może to skutkować kradzieżą sesji, manipulacją treścią lub innymi atakami na użytkowników i administratorów. Operatorzy powinni zweryfikować użycie wtyczki i podjąć działania ograniczające ryzyko.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Qyrr do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do funkcji AJAX tylko do zaufanych ról, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować i minimalizować ekspozycję witryny na ataki XSS.