CVE-2022-4782: podatność Stored XSS w wtyczce ClickFunnels dla WordPress

Podatność Stored XSS w wtyczce ClickFunnels do WordPress umożliwia ataki użytkownikom z rolą współpracownika. Zalecane szybkie aktualizacje i ograniczenia uprawnień.
CVE-2022-4782CVSS 5.4CMS

CVE-2022-4782: podatność Stored XSS w wtyczce ClickFunnels dla WordPress

Podatność Stored XSS w wtyczce ClickFunnels do WordPress umożliwia ataki użytkownikom z rolą współpracownika. Zalecane szybkie aktualizacje i ograniczenia uprawnień.

CVSS
5.4 MEDIUM
EPSS
36.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
clickfunnels

Co wiadomo

Wtyczka ClickFunnels dla WordPress do wersji 3.1.1 nieprawidłowo waliduje i nie oczyszcza jednego z atrybutów shortcode, co umożliwia użytkownikom z rolą co najmniej współpracownika przeprowadzenie ataku typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Atak Stored XSS może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników, co zagraża bezpieczeństwu danych i integralności serwisu. W środowiskach CMS, gdzie wielu użytkowników ma dostęp do edycji treści, luka ta może zostać wykorzystana do eskalacji uprawnień lub kradzieży sesji. Operatorzy powinni traktować tę podatność jako istotne ryzyko dla bezpieczeństwa aplikacji i danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ClickFunnels i jej instalację. W przypadku braku łatki, ograniczenie uprawnień użytkowników do minimum oraz monitorowanie logów pod kątem podejrzanych aktywności. Dodatkowo warto przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych złośliwych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS