CVE-2022-50960: Refleksyjny XSS w WordPress International SMS for Contact Form 7 Integration

Refleksyjny XSS w WordPress International SMS for Contact Form 7 Integration 1.2 umożliwia ataki na administratorów. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2022-50960CVSS 5.1Web

CVE-2022-50960: Refleksyjny XSS w WordPress International SMS for Contact Form 7 Integration

Refleksyjny XSS w WordPress International SMS for Contact Form 7 Integration 1.2 umożliwia ataki na administratorów. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
5.1 MEDIUM
EPSS
8.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress International SMS for Contact Form 7 Integration w wersji 1.2 zawiera lukę refleksyjnego cross-site scripting (XSS) w parametrze page interfejsu ustawień administratora. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się w przeglądarce administratora.

Wpływ biznesowy

Luka XSS może pozwolić atakującym na wykonanie dowolnego kodu JavaScript w kontekście przeglądarki administratora, co może prowadzić do kradzieży sesji, manipulacji ustawieniami lub innych działań z uprawnieniami administratora. Wpływa to na bezpieczeństwo panelu administracyjnego WordPress i może skutkować poważnymi konsekwencjami dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitoruj logi pod kątem podejrzanych aktywności oraz rozważ zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS