WP Content Permission: podatność Stored XSS w parametrze 'ohmem-message'
Wtyczka WP Content Permission do WordPressa ma podatność Stored XSS w parametrze 'ohmem-message'. Zalecana aktualizacja i monitoring.
- CVSS
- 4.4 MEDIUM
- EPSS
- 18.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Content Permission dla WordPressa do wersji 1.2 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'ohmem-message'. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub dalszych ataków na infrastrukturę. Może to wpłynąć na bezpieczeństwo i reputację serwisu internetowego oraz zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Content Permission do wersji po 1.2, w której podatność została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do panelu administratora, przejrzeć logi pod kątem podejrzanych aktywności oraz monitorować serwis pod kątem nietypowego zachowania. Warto również rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS.