Luka Stored Cross-Site Scripting w wtyczce Nautic Pages dla WordPress
Podatność Stored XSS w wtyczce Nautic Pages dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Nautic Pages dla WordPress do wersji 2.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'np_marinetraffic_map' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta pozwala na wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Administratorzy stron WordPress korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli dostęp do panelu mają użytkownicy z uprawnieniami współtwórcy lub wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Nautic Pages i jej instalację, jeśli producent wydał poprawkę. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS na poziomie serwera lub aplikacji.