WP Ultimate Post Grid narażony na atak Stored XSS w wersjach do 3.9.3
Wtyczka WP Ultimate Post Grid dla WordPress ma lukę Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współpracownika i wyższymi. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Ultimate Post Grid dla WordPressa zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode wpupg-grid-with-filters we wszystkich wersjach do 3.9.3 włącznie. Luka wynika z niewystarczającej sanitizacji i escapingu danych wejściowych przekazywanych przez użytkowników, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.
Wpływ biznesowy
Atakujący z dostępem na poziomie współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przy każdym odwiedzeniu zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji treścią lub dalszych ataków na użytkowników i administratorów serwisu. Zagrożenie dotyczy właścicieli stron WordPress korzystających z tej wtyczki, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami do publikacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Ultimate Post Grid i jej instalację, jeśli jest dostępna. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie shortcode wpupg-grid-with-filters. Regularnie monitoruj i audytuj uprawnienia użytkowników oraz stosuj zasady minimalnego dostępu.