Wrażliwość Stored Cross-Site Scripting w wtyczce Electric Studio Download Counter dla WordPress
Luka XSS w wtyczce Electric Studio Download Counter dla WordPress do wersji 2.4 umożliwia ataki z poziomu administratora. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Electric Studio Download Counter dla WordPress do wersji 2.4 włącznie posiada lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach wtyczki, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.
Wpływ biznesowy
Luka umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript w panelu WordPress, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Electric Studio Download Counter u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.