Luka XSS w wtyczce WP Extra Fields do WordPress
Wtyczka WP Extra Fields do WordPress ma poważną lukę XSS, zagrażającą administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.1 HIGH
- EPSS
- 29.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp extra fields
Co wiadomo
Wtyczka WP Extra Fields do WordPress w wersjach do 1.0.1 nieprawidłowo przetwarza parametr wejściowy, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący może wykorzystać tę lukę, aby zaatakować użytkowników o wysokich uprawnieniach, takich jak administratorzy.
Wpływ biznesowy
Podatność XSS w popularnej wtyczce WordPress może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia kontroli nad panelem zarządzania stroną. Może to skutkować utratą danych, defacementem strony lub dalszymi atakami na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Extra Fields u dostawcy sprintexperts oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.