Luka XSS w wtyczce Material Design Iconic Font Integration dla WordPress
Wtyczka WordPress Material Design Iconic Font Integration podatna na XSS przez shortcode 'mdiconic'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Material Design Iconic Font Integration dla WordPress do wersji 2 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'mdiconic'. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych przekazywanych przez użytkownika.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i administratorów serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy, monitoruj logi pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie shortcode 'mdiconic', jeśli to możliwe.