Luka XSS w wtyczce WordPress AAWP 3.16 umożliwia ataki poprzez parametr tab
Podatność reflected XSS w wtyczce WordPress AAWP 3.16 umożliwia ataki poprzez parametr tab. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.1 MEDIUM
- EPSS
- 6.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress AAWP w wersji 3.16 zawiera podatność typu reflected cross-site scripting (XSS), która pozwala uwierzytelnionym atakującym na wstrzyknięcie złośliwych skryptów poprzez manipulację parametrem tab. Atakujący mogą tworzyć specjalnie spreparowane adresy URL z ładunkami XSS, które wykonują dowolny kod JavaScript w kontekście zalogowanych użytkowników.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników z uprawnieniami administratora lub innych uwierzytelnionych ról, co zagraża integralności i bezpieczeństwu witryny opartej na WordPress. Ataki XSS mogą skutkować kradzieżą danych, zmianą ustawień lub dalszym rozprzestrzenianiem złośliwego oprogramowania w środowisku CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AAWP i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do strony administracyjnej, monitorować logi pod kątem podejrzanych żądań zawierających parametr tab oraz edukować użytkowników o ryzyku. Warto również rozważyć wdrożenie mechanizmów ochrony przed XSS, takich jak Content Security Policy.