Luka XSS w wtyczce Yellow Yard Searchbar dla WordPress
Wtyczka Yellow Yard Searchbar przed 2.8.12 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika. Zalecana aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 37.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- yellow yard searchbar
Co wiadomo
Wtyczka Yellow Yard Searchbar w wersjach przed 2.8.12 nieprawidłowo obsługuje atrybuty shortcode, co umożliwia użytkownikom z rolą współpracownika lub wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS). Luka ta może prowadzić do wstrzyknięcia złośliwego kodu na stronach lub wpisach zawierających shortcode.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wykorzystać tę lukę do trwałego wstrzyknięcia złośliwego skryptu, co może skutkować kradzieżą danych sesji, przejęciem kont użytkowników lub innymi nieautoryzowanymi działaniami. Właściciele stron WordPress korzystający z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko naruszenia integralności i bezpieczeństwa treści publikowanych na ich platformach.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Yellow Yard Searchbar do wersji 2.8.12 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z shortcode. Dodatkowo, należy przeprowadzić przegląd i weryfikację wszystkich treści zawierających shortcode w celu wykrycia potencjalnych śladów ataku.