Luka XSS w wtyczce Embed Privacy dla WordPress
Wtyczka Embed Privacy do WordPressa do wersji 1.8.0 ma lukę XSS umożliwiającą ataki przez shortcode embed_privacy_opt_out. Aktualizuj do 1.8.1.
- CVSS
- 6.3 MEDIUM
- EPSS
- 41.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- embed privacy
Co wiadomo
Wtyczka Embed Privacy do WordPressa w wersjach do 1.8.0 włącznie posiada lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'embed_privacy_opt_out', wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy i wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych ataków na użytkowników odwiedzających zainfekowane strony. Może to negatywnie wpłynąć na reputację serwisu oraz bezpieczeństwo danych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Embed Privacy do wersji 1.8.1 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji shortcode 'embed_privacy_opt_out' oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj uprawnienia użytkowników i minimalizuj liczbę osób z uprawnieniami współtwórcy i wyższymi.