Wrażliwość Stored XSS w wtyczce WP Responsive Meet The Team dla WordPress
Wtyczka WP Responsive Meet The Team do WordPress ma lukę Stored XSS w shortcode 'wprm_team'. Sprawdź aktualizacje i zabezpiecz stronę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Responsive Meet The Team do WordPressa w wersjach do 1.0.1 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'wprm_team'. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, co pozwala atakującym z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Zagrożenie to wymaga uwagi administratorów stron korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Responsive Meet The Team i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek WordPress.