Luka wtyczki Web Push Notifications WordPress umożliwiająca ataki Stored XSS
Luka w wtyczce Web Push Notifications WordPress umożliwia ataki Stored XSS. Zalecana aktualizacja do wersji 4.35.0 lub nowszej.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- web push notifications
Co wiadomo
Wtyczka Web Push Notifications dla WordPressa w wersjach przed 4.35.0 pozwala odwiedzającym na stronie na zmianę niektórych opcji wtyczki, co może zostać wykorzystane do przeprowadzenia ataków typu Stored XSS. Luka ta ma średni poziom ryzyka (CVSS 5.4).
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z tej wtyczki istnieje ryzyko, że atakujący mogą wstrzyknąć złośliwy kod, który zostanie zapisany i wykonany w przeglądarkach użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Web Push Notifications do wersji 4.35.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do opcji wtyczki dla niezaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji bezpieczeństwa CMS.