WP-Force Images Download: podatność Stored XSS w atrybucie klasy shortcode 'wpfid'
Podatność Stored XSS w wtyczce WP-Force Images Download dla WordPress umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP-Force Images Download dla WordPress do wersji 1.8 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w shortcode 'wpfid'. Problem wynika z niewystarczającej sanitacji i escapingu atrybutu 'class', co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią lub dalszych ataków na użytkowników i infrastrukturę. Wpływa to na bezpieczeństwo witryny i zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP-Force Images Download i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i edukować użytkowników o potencjalnych zagrożeniach.