CVE-2021-24567: podatność XSS w wtyczce Simple Post dla WordPress
Podatność XSS w wtyczce Simple Post dla WordPress umożliwia ataki uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 40.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple post
Co wiadomo
Wtyczka Simple Post dla WordPress w wersjach do 1.1 nieprawidłowo przetwarza dane wprowadzane przez uwierzytelnionych użytkowników, co prowadzi do podatności typu Authenticated Stored Cross-Site Scripting (XSS). Dane tekstowe nie są odpowiednio oczyszczane ani zabezpieczane przed wyświetleniem w przeglądarce.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami uwierzytelnionego użytkownika wstrzyknięcie złośliwego kodu JavaScript, co może skutkować przejęciem sesji, manipulacją treścią strony lub innymi atakami na użytkowników i administratorów. Może to naruszyć integralność i bezpieczeństwo witryny oraz wpłynąć na zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Post u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz przegląd konfiguracji bezpieczeństwa WordPress.