WordPress adivaha Travel Plugin 2.3 - podatność XSS przez parametr isMobile
Podatność reflected XSS w WordPress adivaha Travel Plugin 2.3 umożliwia ataki przez parametr isMobile. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.1 MEDIUM
- EPSS
- 17.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress adivaha Travel w wersji 2.3 zawiera podatność typu reflected cross-site scripting (XSS), umożliwiającą nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów poprzez manipulację parametrem isMobile. Atakujący mogą tworzyć specjalnie spreparowane adresy URL z JavaScript w parametrze isMobile na endpoint /mobile-app/v3/, co pozwala na wykonanie dowolnego kodu w przeglądarce ofiary i kradzież tokenów sesji lub danych uwierzytelniających.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników oraz wycieku danych uwierzytelniających, co zagraża bezpieczeństwu witryny i jej użytkowników. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana i dostępna publicznie. Ataki mogą skutkować utratą zaufania klientów oraz potencjalnymi naruszeniami danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki adivaha Travel u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu /mobile-app/v3/ lub monitorować logi pod kątem podejrzanych żądań zawierających parametr isMobile. Należy również przeprowadzić przegląd zabezpieczeń i uwierzytelnień oraz edukować użytkowników o potencjalnych zagrożeniach XSS.