Luka XSS w wtyczce pz-linkcard dla WordPress do wersji 2.5.1

Wtyczka pz-linkcard do WordPress do 2.5.1 umożliwia ataki XSS przez nieprawidłowe filtrowanie ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0673CVSS 6.1CMS

Luka XSS w wtyczce pz-linkcard dla WordPress do wersji 2.5.1

Wtyczka pz-linkcard do WordPress do 2.5.1 umożliwia ataki XSS przez nieprawidłowe filtrowanie ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
37.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
pz-linkcard

Co wiadomo

Wtyczka pz-linkcard dla WordPress do wersji 2.5.1 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.

Wpływ biznesowy

Atak XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest używana w środowiskach z wieloma administratorami lub użytkownikami o wysokich uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki pz-linkcard u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami administratora, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS