Wrażliwość Stored XSS w wtyczce WordPress CodeOnSocks do wersji 1.2.0
Wtyczka CodeOnSocks WordPress do wersji 1.2.0 ma lukę Stored XSS przez shortcode msntt_add_plus_talk. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CodeOnSocks dla WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'msntt_add_plus_talk' w wersjach do 1.2.0 włącznie. Luka wynika z niewystarczającej sanitizacji i escapingu danych wejściowych przekazywanych przez użytkowników, co pozwala na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać i wykonywać złośliwe skrypty w kontekście strony, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Może to obniżyć zaufanie klientów i narazić firmę na ryzyko reputacyjne oraz potencjalne naruszenia bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W przypadku braku łatki należy ograniczyć dostęp do funkcji shortcode tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.