Luka Stored Cross-Site Scripting w wtyczce STM Gallery 1.9 dla WordPress
Podatność Stored XSS w wtyczce STM Gallery 1.9 dla WordPress umożliwia ataki przez parametr 'composicion'. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka STM Gallery 1.9 dla WordPress jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'composicion' we wszystkich wersjach do 0.9 włącznie, z powodu niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwych skryptów w kontekście przeglądarki użytkownika, co może skutkować kradzieżą sesji, przejęciem konta lub innymi atakami na użytkowników witryny. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami do edycji treści.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki STM Gallery i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż Współtwórca oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć zastosowanie mechanizmów filtrowania i sanitacji danych wejściowych oraz edukację użytkowników w zakresie bezpieczeństwa.