CVE-2022-2413: podatność w wtyczce Slide Anything dla WordPress
Podatność XSS w wtyczce Slide Anything dla WordPress pozwala użytkownikom z rolą autora na wstrzyknięcie JavaScript. Zalecana aktualizacja wtyczki.
- CVSS
- 5.4 MEDIUM
- EPSS
- 41.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- slide anything
Co wiadomo
Wtyczka Slide Anything dla WordPress w wersjach przed 2.3.47 nieprawidłowo oczyszcza tytuły slajdów wyświetlane w panelu administratora. Pozwala to zalogowanemu użytkownikowi z rolą co najmniej Autora na wstrzyknięcie kodu JavaScript, nawet jeśli uprawnienie unfiltered_html jest wyłączone.
Wpływ biznesowy
Atakujący z uprawnieniami autora mogą wykorzystać tę lukę do wykonania ataków XSS w panelu administracyjnym, co może prowadzić do przejęcia sesji lub manipulacji zawartością strony. Właściciele stron WordPress powinni zwrócić uwagę na tę podatność, zwłaszcza jeśli korzystają z wtyczki Slide Anything i mają wielu użytkowników z różnymi poziomami dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Slide Anything do wersji 2.3.47 lub nowszej udostępnionej przez autora. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji zabezpieczeń i minimalizacja ryzyka ekspozycji są wskazane.