Luka XSS w wtyczce RegistrationMagic dla WordPress
Wtyczka RegistrationMagic dla WordPress ma lukę XSS w parametrze 'payment_method'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RegistrationMagic dla WordPress do wersji 6.0.4.3 zawiera lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'payment_method'. Luka umożliwia uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanych stron.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta mogą wykorzystać lukę do wstrzyknięcia i wykonania złośliwego kodu w kontekście przeglądarki innych użytkowników, co może prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań szkodliwych dla użytkowników i właścicieli serwisu. Luka stanowi średnie zagrożenie dla bezpieczeństwa witryny WordPress korzystającej z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RegistrationMagic u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć zastosowanie mechanizmów zabezpieczających przed XSS na poziomie serwera lub aplikacji.