WP SPID Italia: podatność Stored XSS w wersjach do 2.9
Podatność Stored XSS w WP SPID Italia do wersji 2.9 pozwala atakującym z uprawnieniami współtwórcy wstrzykiwać złośliwe skrypty. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP SPID Italia dla WordPressa do wersji 2.9 zawiera podatność typu Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych w atrybutach shortcode. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Atakujący z uprawnieniami współtwórcy mogą wykorzystać lukę do trwałego umieszczenia złośliwego kodu, co zwiększa ryzyko naruszenia bezpieczeństwa i reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP SPID Italia i ich zastosowanie. W przypadku braku łatki, ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Priorytetowo traktuj aktualizacje i zabezpieczenia środowiska WordPress.