Luka XSS w wtyczce WordPress AAWP 3.16 umożliwia ataki poprzez parametr tab

Podatność reflected XSS w wtyczce WordPress AAWP 3.16 umożliwia ataki poprzez parametr tab. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2022-50970CVSS 5.1CMS

Luka XSS w wtyczce WordPress AAWP 3.16 umożliwia ataki poprzez parametr tab

Podatność reflected XSS w wtyczce WordPress AAWP 3.16 umożliwia ataki poprzez parametr tab. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.1 MEDIUM
EPSS
6.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress AAWP w wersji 3.16 zawiera podatność typu reflected cross-site scripting (XSS), która pozwala uwierzytelnionym atakującym na wstrzyknięcie złośliwych skryptów poprzez manipulację parametrem tab. Atakujący mogą tworzyć specjalnie spreparowane adresy URL z ładunkami XSS, które wykonują dowolny kod JavaScript w kontekście zalogowanych użytkowników.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników z uprawnieniami administratora lub innych uwierzytelnionych ról, co zagraża integralności i bezpieczeństwu witryny opartej na WordPress. Ataki XSS mogą skutkować kradzieżą danych, zmianą ustawień lub dalszym rozprzestrzenianiem złośliwego oprogramowania w środowisku CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AAWP i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do strony administracyjnej, monitorować logi pod kątem podejrzanych żądań zawierających parametr tab oraz edukować użytkowników o ryzyku. Warto również rozważyć wdrożenie mechanizmów ochrony przed XSS, takich jak Content Security Policy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS