Luka XSS w wtyczce Minimal Share Buttons dla WordPress
Wtyczka Minimal Share Buttons dla WordPress do wersji 1.7.3 podatna na Stored XSS przez parametr 'align'. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Minimal Share Buttons dla WordPress do wersji 1.7.3 zawiera lukę typu Stored Cross-Site Scripting (XSS) poprzez parametr 'align'. Luka pozwala użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzykiwać złośliwe skrypty, co może prowadzić do przejęcia sesji użytkowników, defacementu strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Zagrożenie to wymaga uwagi administratorów stron opartych na WordPress z zainstalowaną tą wtyczką.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Minimal Share Buttons i jej niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.