Luka Cross-Site Scripting w wtyczce Link Whisper Free dla WordPress
Wtyczka Link Whisper Free do WordPress ma lukę XSS w parametrze user_id, umożliwiającą ataki skryptowe. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 15.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Link Whisper Free dla WordPress do wersji 0.9.0 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) poprzez parametr user_id, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony przez użytkownika.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia sesji użytkownika, kradzieży danych uwierzytelniających lub innych działań na koncie użytkownika, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący mogą wykorzystać tę podatność do eskalacji uprawnień lub rozprzestrzeniania złośliwego kodu, co może skutkować utratą zaufania klientów i problemami prawnymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Link Whisper Free i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wykorzystujących parametr user_id, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).