CVE-2022-4782: podatność Stored XSS w wtyczce ClickFunnels dla WordPress
Podatność Stored XSS w wtyczce ClickFunnels do WordPress umożliwia ataki użytkownikom z rolą współpracownika. Zalecane szybkie aktualizacje i ograniczenia uprawnień.
- CVSS
- 5.4 MEDIUM
- EPSS
- 36.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- clickfunnels
Co wiadomo
Wtyczka ClickFunnels dla WordPress do wersji 3.1.1 nieprawidłowo waliduje i nie oczyszcza jednego z atrybutów shortcode, co umożliwia użytkownikom z rolą co najmniej współpracownika przeprowadzenie ataku typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Atak Stored XSS może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników, co zagraża bezpieczeństwu danych i integralności serwisu. W środowiskach CMS, gdzie wielu użytkowników ma dostęp do edycji treści, luka ta może zostać wykorzystana do eskalacji uprawnień lub kradzieży sesji. Operatorzy powinni traktować tę podatność jako istotne ryzyko dla bezpieczeństwa aplikacji i danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ClickFunnels i jej instalację. W przypadku braku łatki, ograniczenie uprawnień użytkowników do minimum oraz monitorowanie logów pod kątem podejrzanych aktywności. Dodatkowo warto przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych złośliwych skryptów.