Luka XSS w wtyczce League of Legends Shortcodes dla WordPress
Wtyczka League of Legends Shortcodes dla WordPress ma lukę XSS umożliwiającą ataki przez złośliwe skrypty. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- league of legends shortcodes
Co wiadomo
Wtyczka League of Legends Shortcodes do WordPressa w wersjach do 1.0.1 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji i ucieczki danych wejściowych w atrybutach shortcode. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzenia zainfekowanej strony.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach WordPress korzystających z tej wtyczki. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i właścicieli witryny. Luka stanowi istotne zagrożenie dla bezpieczeństwa aplikacji webowej i reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki League of Legends Shortcodes u dostawcy oraz jej instalację. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitoruj logi serwera pod kątem podejrzanych działań. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall (WAF).