CVE-2022-50797: Persistentny XSS w wtyczce Stripe Green Downloads Wordpress 2.03

Podatność persistent XSS w wtyczce Stripe Green Downloads Wordpress 2.03 pozwala na zdalne wstrzykiwanie skryptów. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2022-50797CVSS 5.1Web

CVE-2022-50797: Persistentny XSS w wtyczce Stripe Green Downloads Wordpress 2.03

Podatność persistent XSS w wtyczce Stripe Green Downloads Wordpress 2.03 pozwala na zdalne wstrzykiwanie skryptów. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
5.1 MEDIUM
EPSS
31.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Stripe Green Downloads Wordpress w wersji 2.03 zawiera podatność typu persistent cross-site scripting (XSS), która pozwala zdalnym atakującym na wstrzykiwanie złośliwych skryptów w polach etykiet przycisków. Wykorzystanie tej luki może prowadzić do przejęcia sesji użytkownika oraz manipulacji modułami aplikacji.

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu sesji i integralności aplikacji. Operatorzy IT i właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataków oraz utraty kontroli nad funkcjami wtyczki, co może wpłynąć na stabilność i bezpieczeństwo środowiska Wordpress.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji wtyczki Stripe Green Downloads i ich szybkie zastosowanie, jeśli dostępne. W przypadku braku łatki, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanej aktywności oraz priorytetyzuj działania naprawcze w oparciu o ryzyko biznesowe. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS