Luka XSS w wtyczce Woodpecker for WordPress do wersji 3.0.4
Podatność XSS w wtyczce Woodpecker for WordPress umożliwia ataki przez parametr 'form_name' w shortcode [woodpecker-connector]. Aktualizuj wtyczkę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Woodpecker for WordPress jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'form_name' shortcode [woodpecker-connector] we wszystkich wersjach do 3.0.4 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach WordPress z wieloma użytkownikami ryzyko jest szczególnie istotne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Woodpecker for WordPress i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie shortcode [woodpecker-connector]. Regularnie przeglądaj i aktualizuj wtyczki, aby minimalizować ryzyko.