Luka XSS w wtyczce WP Matterport Shortcode przed wersją 2.1.7
Podatność XSS w WP Matterport Shortcode przed 2.1.7 może zagrozić administratorom WordPress. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 6.1 MEDIUM
- EPSS
- 34.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp matterport shortcode
Co wiadomo
Wtyczka WP Matterport Shortcode dla WordPressa w wersjach przed 2.1.7 nieprawidłowo obsługuje zmienną PHP_SELF, co prowadzi do podatności na ataki typu Reflected Cross-Site Scripting (XSS). Luka ta może zostać wykorzystana przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co może skutkować przejęciem sesji lub eskalacją uprawnień. W środowiskach WordPress z wtyczką WP Matterport Shortcode istnieje ryzyko naruszenia integralności i bezpieczeństwa serwisu, zwłaszcza jeśli użytkownicy o wysokich uprawnieniach są celem ataku.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Matterport Shortcode do wersji 2.1.7 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy ochrony przed XSS, takie jak odpowiednie nagłówki bezpieczeństwa.