Luka XSS w wtyczce WordPress 3dady Real-Time Web Stats 1.0

Wtyczka WordPress 3dady Real-Time Web Stats 1.0 zawiera lukę XSS umożliwiającą atakującym wykonanie złośliwego JavaScript. Zalecane jest szybkie zastosowanie poprawek i ograniczenie dostępu.
CVE-2022-50945CVSS 5.1CMS

Luka XSS w wtyczce WordPress 3dady Real-Time Web Stats 1.0

Wtyczka WordPress 3dady Real-Time Web Stats 1.0 zawiera lukę XSS umożliwiającą atakującym wykonanie złośliwego JavaScript. Zalecane jest szybkie zastosowanie poprawek i ograniczenie dostępu.

CVSS
5.1 MEDIUM
EPSS
12.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress 3dady Real-Time Web Stats w wersji 1.0 zawiera lukę typu stored cross-site scripting (XSS), która pozwala uwierzytelnionym atakującym na wstrzyknięcie złośliwego kodu JavaScript poprzez niesanitizowane pola wejściowe. Atakujący mogą wykorzystać pola dady_input_text lub dady2_input_text w panelu opcji wtyczki, aby wykonać dowolny kod podczas przeglądania strony.

Wpływ biznesowy

Luka XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora lub użytkownika z odpowiednimi uprawnieniami, co może skutkować przejęciem sesji, defacementem strony lub innymi nieautoryzowanymi działaniami. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym narażeniem na ataki XSS, zwłaszcza jeśli wtyczka jest aktywna i dostępna dla uwierzytelnionych użytkowników.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich szybkie zastosowanie. W międzyczasie warto ograniczyć dostęp do panelu opcji wtyczki tylko do zaufanych użytkowników oraz monitorować logi serwera pod kątem podejrzanych działań. Dodatkowo, warto przeprowadzić przegląd i sanitację danych wprowadzanych w polach dady_input_text i dady2_input_text oraz rozważyć zastosowanie mechanizmów ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS