CVE-2021-4452: podatność Reflected Cross-Site Scripting w wtyczce Google Language Translator dla WordPress

Wtyczka Google Language Translator dla WordPress do 6.0.9 ma lukę XSS. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2021-4452CVSS 7.1CMS

CVE-2021-4452: podatność Reflected Cross-Site Scripting w wtyczce Google Language Translator dla WordPress

Wtyczka Google Language Translator dla WordPress do 6.0.9 ma lukę XSS. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
38.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
google language translator

Co wiadomo

Wtyczka Google Language Translator dla WordPress do wersji 6.0.9 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez wiele parametrów z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atak umożliwia uwierzytelnionym napastnikom wstrzyknięcie złośliwych skryptów, które mogą zostać wykonane, jeśli uda się nakłonić użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla użytkowników korzystających ze starszych przeglądarek bez odpowiedniego wsparcia kodowania URL, co może prowadzić do kradzieży sesji, przejęcia konta lub innych działań na szkodę użytkownika i infrastruktury. Operatorzy stron opartych na WordPress z zainstalowaną tą wtyczką powinni traktować tę lukę priorytetowo, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Google Language Translator i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS