WordPress adivaha Travel Plugin 2.3 - podatność XSS przez parametr isMobile

Podatność reflected XSS w WordPress adivaha Travel Plugin 2.3 umożliwia ataki przez parametr isMobile. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-54358CVSS 5.1CMS

WordPress adivaha Travel Plugin 2.3 - podatność XSS przez parametr isMobile

Podatność reflected XSS w WordPress adivaha Travel Plugin 2.3 umożliwia ataki przez parametr isMobile. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.1 MEDIUM
EPSS
17.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress adivaha Travel w wersji 2.3 zawiera podatność typu reflected cross-site scripting (XSS), umożliwiającą nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów poprzez manipulację parametrem isMobile. Atakujący mogą tworzyć specjalnie spreparowane adresy URL z JavaScript w parametrze isMobile na endpoint /mobile-app/v3/, co pozwala na wykonanie dowolnego kodu w przeglądarce ofiary i kradzież tokenów sesji lub danych uwierzytelniających.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników oraz wycieku danych uwierzytelniających, co zagraża bezpieczeństwu witryny i jej użytkowników. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana i dostępna publicznie. Ataki mogą skutkować utratą zaufania klientów oraz potencjalnymi naruszeniami danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki adivaha Travel u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu /mobile-app/v3/ lub monitorować logi pod kątem podejrzanych żądań zawierających parametr isMobile. Należy również przeprowadzić przegląd zabezpieczeń i uwierzytelnień oraz edukować użytkowników o potencjalnych zagrożeniach XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS