Luka XSS w wtyczce WordPress Testimonial Slider and Showcase 2.2.6

Wtyczka WordPress Testimonial Slider and Showcase 2.2.6 podatna na XSS umożliwiający kradzież sesji. Zalecana szybka aktualizacja i monitoring.
CVE-2022-50947CVSS 5.1CMS

Luka XSS w wtyczce WordPress Testimonial Slider and Showcase 2.2.6

Wtyczka WordPress Testimonial Slider and Showcase 2.2.6 podatna na XSS umożliwiający kradzież sesji. Zalecana szybka aktualizacja i monitoring.

CVSS
5.1 MEDIUM
EPSS
9.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Testimonial Slider and Showcase w wersji 2.2.6 zawiera lukę typu stored cross-site scripting (XSS), która pozwala uwierzytelnionym redaktorom na wstrzykiwanie złośliwych skryptów poprzez niezabezpieczony parametr post_title. Atakujący z uprawnieniami redaktora mogą wprowadzić złośliwy kod JavaScript w polu tytułu opinii, który wykonuje się w przeglądarce użytkowników przeglądających szkic posta.

Wpływ biznesowy

Luka umożliwia kradzież ciasteczek i przejęcie sesji użytkowników, co może prowadzić do nieautoryzowanego dostępu do kont i potencjalnych nadużyć w systemie. Operatorzy IT i właściciele infrastruktury powinni zwrócić uwagę na możliwość eskalacji uprawnień i zagrożenia dla integralności oraz poufności danych w środowisku WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Testimonial Slider and Showcase oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia redaktorów, monitorować logi pod kątem podejrzanych działań oraz stosować mechanizmy zabezpieczające przed XSS. Przegląd i ograniczenie ekspozycji systemu na nieautoryzowane zmiany jest kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS