CVE-2022-4712: podatność XSS w wtyczce WP Cerber Security dla WordPress
Wtyczka WP Cerber Security do WordPress ma podatność XSS umożliwiającą ataki przez parametr log. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 38.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp cerber security\, anti-spam \& malware scan
Co wiadomo
Wtyczka WP Cerber Security dla WordPress do wersji 9.1 włącznie jest podatna na przechowywany atak cross-site scripting (XSS) poprzez parametr log podczas logowania. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką WP Cerber Security powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli umożliwiają logowanie użytkownikom zewnętrznym.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Cerber Security i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji logowania, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).