Luka XSS w wtyczce WordPress Jetpack 9.1 poprzez parametr post_id
Podatność reflected XSS w wtyczce WordPress Jetpack 9.1 pozwala na wykonanie złośliwego JavaScript przez manipulację parametrem post_id.
- CVSS
- 5.1 MEDIUM
- EPSS
- 10.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Jetpack w wersji 9.1 zawiera podatność typu reflected cross-site scripting (XSS), umożliwiającą nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów poprzez manipulację parametrem post_id. Atakujący mogą tworzyć specjalnie spreparowane adresy URL do endpointu grunion-form-view.php, które wykonują dowolny kod JavaScript w przeglądarce ofiary.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji użytkownika, przejęcia konta lub innych działań wykonywanych w kontekście przeglądarki ofiary, co zagraża bezpieczeństwu danych i integralności systemu. Operatorzy stron wykorzystujących Jetpack powinni traktować tę lukę jako istotne ryzyko, szczególnie w środowiskach z dużą liczbą użytkowników lub wrażliwymi danymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Jetpack i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu grunion-form-view.php, monitorować logi pod kątem podejrzanych żądań zawierających parametry post_id oraz edukować użytkowników o potencjalnych zagrożeniach XSS. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć mechanizmy ochrony przed XSS.