Luka XSS w wtyczce pz-linkcard dla WordPress do wersji 2.5.1
Wtyczka pz-linkcard do WordPress do 2.5.1 umożliwia ataki XSS przez nieprawidłowe filtrowanie ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pz-linkcard
Co wiadomo
Wtyczka pz-linkcard dla WordPress do wersji 2.5.1 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.
Wpływ biznesowy
Atak XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest używana w środowiskach z wieloma administratorami lub użytkownikami o wysokich uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki pz-linkcard u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami administratora, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.