Luka XSS w wtyczce Category Posts Widget dla WordPressa
Wtyczka WordPress Category Posts Widget przed 4.9.18 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 4.9.18.
- CVSS
- 4.8 MEDIUM
- EPSS
- 28.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- category posts widget
Co wiadomo
Wtyczka Category Posts Widget dla WordPressa w wersjach przed 4.9.18 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona.
Wpływ biznesowy
Atak Stored Cross-Site Scripting może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ luka działa mimo ograniczeń uprawnień. Operatorzy powinni traktować tę lukę jako średniego ryzyka, wymagającą uwagi w procesie zarządzania podatnościami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Category Posts Widget do wersji 4.9.18 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji multisite i weryfikacja polityk bezpieczeństwa również są wskazane.