Wielostanowiskowa luka XSS w wtyczce Alobaidi Captcha dla WordPress
Wtyczka Alobaidi Captcha do WordPress zawiera lukę XSS w ustawieniach, zagrażającą instalacjom wielostanowiskowym. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 16.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Alobaidi Captcha dla WordPress do wersji 1.0.3 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach wtyczki, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Luka dotyczy instalacji wielostanowiskowych oraz tych, gdzie wyłączono filtrację unfiltered_html, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzin zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Luka dotyczy specyficznych konfiguracji WordPress, co ogranicza jej zasięg, ale wymaga uwagi w środowiskach wielostanowiskowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Alobaidi Captcha u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy zweryfikować konfigurację unfiltered_html i rozważyć jej włączenie tam, gdzie jest to możliwe, aby zmniejszyć ryzyko.