CVE-2022-4712: podatność XSS w wtyczce WP Cerber Security dla WordPress

Wtyczka WP Cerber Security do WordPress ma podatność XSS umożliwiającą ataki przez parametr log. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2022-4712CVSS 7.2Web

CVE-2022-4712: podatność XSS w wtyczce WP Cerber Security dla WordPress

Wtyczka WP Cerber Security do WordPress ma podatność XSS umożliwiającą ataki przez parametr log. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
38.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp cerber security\, anti-spam \& malware scan

Co wiadomo

Wtyczka WP Cerber Security dla WordPress do wersji 9.1 włącznie jest podatna na przechowywany atak cross-site scripting (XSS) poprzez parametr log podczas logowania. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką WP Cerber Security powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli umożliwiają logowanie użytkownikom zewnętrznym.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Cerber Security i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji logowania, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS