Luka XSS w wtyczce WordPress WP24 Domain Check 1.6.2
Wtyczka WP24 Domain Check 1.6.2 dla WordPress ma lukę XSS umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.1 MEDIUM
- EPSS
- 8.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress WP24 Domain Check w wersji 1.6.2 zawiera lukę typu stored cross-site scripting (XSS), która pozwala uwierzytelnionym atakującym na wstrzyknięcie złośliwych skryptów poprzez parametr fieldnameDomain. Skrypty te wykonują się w przeglądarce administratorów podczas przeglądania strony ustawień wtyczki.
Wpływ biznesowy
Luka umożliwia atakującym wykonanie złośliwego kodu JavaScript w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, modyfikacji ustawień lub innych działań na koncie administratora. Może to wpłynąć na bezpieczeństwo i integralność witryny oraz danych przechowywanych w systemie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP24 Domain Check i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do strony ustawień wtyczki, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetowo traktuj audyt i aktualizację wtyczek WordPress.