CVE-2021-4452: podatność Reflected Cross-Site Scripting w wtyczce Google Language Translator dla WordPress
Wtyczka Google Language Translator dla WordPress do 6.0.9 ma lukę XSS. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.1 HIGH
- EPSS
- 38.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- google language translator
Co wiadomo
Wtyczka Google Language Translator dla WordPress do wersji 6.0.9 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez wiele parametrów z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atak umożliwia uwierzytelnionym napastnikom wstrzyknięcie złośliwych skryptów, które mogą zostać wykonane, jeśli uda się nakłonić użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla użytkowników korzystających ze starszych przeglądarek bez odpowiedniego wsparcia kodowania URL, co może prowadzić do kradzieży sesji, przejęcia konta lub innych działań na szkodę użytkownika i infrastruktury. Operatorzy stron opartych na WordPress z zainstalowaną tą wtyczką powinni traktować tę lukę priorytetowo, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Google Language Translator i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).