Wielokrotne podatności Stored XSS w wtyczce Live Composer do WordPress
Wtyczka Live Composer do WordPress ma podatności Stored XSS umożliwiające ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Live Composer – Free WordPress Website Builder do WordPressa w wersjach do 2.0.2 włącznie zawiera liczne podatności typu Stored Cross-Site Scripting (XSS) wynikające z niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatności te mogą umożliwić atakującym eskalację uprawnień lub kradzież danych uwierzytelniających poprzez wykonanie złośliwego kodu w przeglądarce użytkownika. W środowiskach CMS wykorzystujących tę wtyczkę istnieje ryzyko naruszenia integralności i poufności danych oraz obniżenia zaufania użytkowników. Operatorzy powinni traktować tę lukę jako średniego ryzyka, wymagającą szybkiej reakcji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Live Composer i jej instalację, jeśli jest dostępna nowsza wersja niż 2.0.2. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Warto także rozważyć dodatkowe zabezpieczenia warstwy aplikacji i edukację użytkowników.