Luka XSS w wtyczce Advanced Menu Widget dla WordPress
Wtyczka Advanced Menu Widget dla WordPress ma lukę XSS pozwalającą na wstrzykiwanie skryptów przez użytkowników z uprawnieniami współtwórcy i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced menu widget
Co wiadomo
Wtyczka Advanced Menu Widget dla WordPress w wersjach do 0.4.1 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'advMenu'. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych od użytkownika.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony przez użytkowników. Może to prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań szkodliwych dla użytkowników i właścicieli serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.