Wrażliwość Reflected Cross-Site Scripting w wtyczce BC4BBAC0 dla WordPress do wersji 1.3.2
Wtyczka BC4BBAC0 do WordPress do wersji 1.3.2 ma podatność Reflected XSS przez $_SERVER['PHP_SELF']. Zalecane aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 11.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BC4BBAC0 dla WordPress jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez zmienną $_SERVER['PHP_SELF'] w wersjach do 1.3.2 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych na stronie ustawień wtyczki.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które zostaną wykonane w przeglądarce użytkownika, jeśli uda im się nakłonić go do kliknięcia w spreparowany link. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli stron.
Rekomendowane działania administratora
Administratorzy powinni sprawdzić dostępność aktualizacji wtyczki u jej dostawcy i niezwłocznie je zastosować. W przypadku braku łatki zaleca się ograniczenie ekspozycji strony ustawień wtyczki, monitorowanie logów pod kątem podejrzanych żądań oraz edukację użytkowników w zakresie unikania podejrzanych linków.