ABC Notation dla WordPressa podatny na atak Stored XSS
Wtyczka ABC Notation dla WordPressa do 6.1.3 ma lukę Stored XSS umożliwiającą atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- abc notation
Co wiadomo
Wtyczka ABC Notation dla WordPressa do wersji 6.1.3 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w shortcode 'abcjs' z powodu niewystarczającej sanitizacji i eskapowania danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka pozwala na wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa witryny i danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ABC Notation u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie shortcode 'abcjs'.