Wrażliwość Stored XSS w wtyczce Live Photos dla WordPress
Wtyczka Live Photos WordPress do wersji 0.1 ma podatność Stored XSS umożliwiającą ataki przez parametry shortcode. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Live Photos dla WordPress do wersji 0.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametry 'video_src', 'img_src' i 'class' w shortcode livephotos_photo. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzenia zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków na użytkowników odwiedzających stronę. Może to obniżyć zaufanie do serwisu i narazić na ryzyko dane użytkowników oraz reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Live Photos i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanych działań oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie mechanizmów filtrowania i sanitizacji danych wejściowych.