CVE-2022-50960: Refleksyjny XSS w WordPress International SMS for Contact Form 7 Integration
Refleksyjny XSS w WordPress International SMS for Contact Form 7 Integration 1.2 umożliwia ataki na administratorów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 5.1 MEDIUM
- EPSS
- 8.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress International SMS for Contact Form 7 Integration w wersji 1.2 zawiera lukę refleksyjnego cross-site scripting (XSS) w parametrze page interfejsu ustawień administratora. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się w przeglądarce administratora.
Wpływ biznesowy
Luka XSS może pozwolić atakującym na wykonanie dowolnego kodu JavaScript w kontekście przeglądarki administratora, co może prowadzić do kradzieży sesji, manipulacji ustawieniami lub innych działań z uprawnieniami administratora. Wpływa to na bezpieczeństwo panelu administracyjnego WordPress i może skutkować poważnymi konsekwencjami dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitoruj logi pod kątem podejrzanych aktywności oraz rozważ zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).