WP-Revive Adserver: podatność XSS w shortcode 'wprevive_async' do wersji 2.2.1
Podatność XSS w wtyczce WP-Revive Adserver do WordPressa umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 6.4 MEDIUM
- EPSS
- 38.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP-Revive Adserver dla WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'wprevive_async' we wszystkich wersjach do 2.2.1 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w atrybutach dostarczanych przez użytkownika, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się u innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki w środowiskach z wieloma użytkownikami wymaga szczególnej uwagi i kontroli dostępu.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki WP-Revive Adserver i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Content Security Policy (CSP).