Luka XSS w wtyczce Pet Manager dla WordPressa do wersji 1.4
Wtyczka Pet Manager do WordPressa do 1.4 umożliwia ataki Stored XSS użytkownikom Contributor. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 27.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pet manager
Co wiadomo
Wtyczka Pet Manager dla WordPressa do wersji 1.4 nie sanitizuje i nie ucieka poprawnie niektórych ustawień zwierząt, co umożliwia użytkownikom z uprawnieniami Contributor przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Atakujący z uprawnieniami Contributor mogą wstrzyknąć złośliwy kod JavaScript, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Może to obniżyć zaufanie do serwisu oraz narazić na potencjalne naruszenia bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pet Manager u jej dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.