Luka wtyczki GZSEO dla WordPress umożliwiająca przechowywany XSS przez obejście autoryzacji
Wtyczka GZSEO dla WordPress do wersji 2.0.11 ma lukę XSS przez obejście autoryzacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GZSEO dla WordPress w wersjach do 2.0.11 włącznie posiada lukę pozwalającą na obejście autoryzacji i przechowywany atak Cross-Site Scripting (XSS). Luka wynika z braku odpowiednich kontroli uprawnień w obsłudze AJAX oraz niewystarczającej sanitizacji i escapingu parametru embed_code.
Wpływ biznesowy
Atakujący z poziomem dostępu co najmniej współtwórcy mogą wstrzykiwać złośliwy kod do dowolnego wpisu na stronie, który zostanie wykonany przy odwiedzeniu strony przez użytkownika. Może to prowadzić do kradzieży sesji, deface'u strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GZSEO i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca, przeglądać logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również monitorować oficjalne komunikaty producenta wtyczki.