CVE-2021-24559: podatność XSS w wtyczce Qyrr dla WordPress

Podatność XSS w wtyczce Qyrr dla WordPress umożliwia ataki Cross-Site Scripting przez uwierzytelnionych użytkowników. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2021-24559CVSS 5.4CMS

CVE-2021-24559: podatność XSS w wtyczce Qyrr dla WordPress

Podatność XSS w wtyczce Qyrr dla WordPress umożliwia ataki Cross-Site Scripting przez uwierzytelnionych użytkowników. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
5.4 MEDIUM
EPSS
12.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
qyrr

Co wiadomo

Wtyczka Qyrr dla WordPress w wersjach przed 0.7 nieprawidłowo obsługuje atrybut src kodu QR, co umożliwia ataki Cross-Site Scripting (XSS). Dodatkowo, akcja AJAX data_uri_to_meta dostępna dla wszystkich uwierzytelnionych użytkowników z rolą co najmniej Contributor pozwala na wstrzyknięcie złośliwego kodu, prowadząc do trwałego XSS.

Wpływ biznesowy

Podatność może zostać wykorzystana przez użytkowników z niskimi uprawnieniami do wstrzyknięcia złośliwego skryptu, co zagraża bezpieczeństwu witryny i jej użytkowników. Może to skutkować kradzieżą sesji, manipulacją treścią lub innymi atakami na użytkowników i administratorów. Operatorzy powinni zweryfikować użycie wtyczki i podjąć działania ograniczające ryzyko.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Qyrr do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do funkcji AJAX tylko do zaufanych ról, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować i minimalizować ekspozycję witryny na ataki XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS