Luka XSS w wtyczce WordPress WP24 Domain Check 1.6.2

Wtyczka WP24 Domain Check 1.6.2 dla WordPress ma lukę XSS umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2021-47984CVSS 5.1Web

Luka XSS w wtyczce WordPress WP24 Domain Check 1.6.2

Wtyczka WP24 Domain Check 1.6.2 dla WordPress ma lukę XSS umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.1 MEDIUM
EPSS
8.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress WP24 Domain Check w wersji 1.6.2 zawiera lukę typu stored cross-site scripting (XSS), która pozwala uwierzytelnionym atakującym na wstrzyknięcie złośliwych skryptów poprzez parametr fieldnameDomain. Skrypty te wykonują się w przeglądarce administratorów podczas przeglądania strony ustawień wtyczki.

Wpływ biznesowy

Luka umożliwia atakującym wykonanie złośliwego kodu JavaScript w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, modyfikacji ustawień lub innych działań na koncie administratora. Może to wpłynąć na bezpieczeństwo i integralność witryny oraz danych przechowywanych w systemie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP24 Domain Check i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do strony ustawień wtyczki, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetowo traktuj audyt i aktualizację wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS