Luka XSS w wtyczce WordPress Jetpack 9.1 poprzez parametr post_id

Podatność reflected XSS w wtyczce WordPress Jetpack 9.1 pozwala na wykonanie złośliwego JavaScript przez manipulację parametrem post_id.
CVE-2022-50958CVSS 5.1Web

Luka XSS w wtyczce WordPress Jetpack 9.1 poprzez parametr post_id

Podatność reflected XSS w wtyczce WordPress Jetpack 9.1 pozwala na wykonanie złośliwego JavaScript przez manipulację parametrem post_id.

CVSS
5.1 MEDIUM
EPSS
10.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Jetpack w wersji 9.1 zawiera podatność typu reflected cross-site scripting (XSS), umożliwiającą nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów poprzez manipulację parametrem post_id. Atakujący mogą tworzyć specjalnie spreparowane adresy URL do endpointu grunion-form-view.php, które wykonują dowolny kod JavaScript w przeglądarce ofiary.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji użytkownika, przejęcia konta lub innych działań wykonywanych w kontekście przeglądarki ofiary, co zagraża bezpieczeństwu danych i integralności systemu. Operatorzy stron wykorzystujących Jetpack powinni traktować tę lukę jako istotne ryzyko, szczególnie w środowiskach z dużą liczbą użytkowników lub wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Jetpack i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu grunion-form-view.php, monitorować logi pod kątem podejrzanych żądań zawierających parametry post_id oraz edukować użytkowników o potencjalnych zagrożeniach XSS. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć mechanizmy ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS