Luka XSS w wtyczce APCu Manager WordPress przed wersją 4.5.0
Wtyczka APCu Manager WordPress przed 4.5.0 umożliwia atak Stored XSS przez nieodpowiednio zabezpieczone klucze cache. Zalecana aktualizacja.
- CVSS
- 7.5 HIGH
- EPSS
- 10.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka APCu Manager dla WordPressa w wersjach przed 4.5.0 nie zabezpiecza poprawnie kluczy pamięci podręcznej APCu przed wyświetleniem w panelu administratora, co umożliwia atak typu Stored Cross-Site Scripting (XSS). Atakujący może wstrzyknąć złośliwy kod JavaScript, który zostanie wykonany w sesji administratora.
Wpływ biznesowy
Luka ta pozwala na wykonanie złośliwego kodu w kontekście sesji administratora WordPressa, co może prowadzić do przejęcia kontroli nad panelem zarządzania witryną, modyfikacji zawartości lub eskalacji uprawnień. Zagrożenie jest szczególnie istotne w środowiskach, gdzie włączona jest trwała pamięć podręczna obiektów i gdzie użytkownicy mogą tworzyć lub modyfikować dane cache bez odpowiedniej walidacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki APCu Manager do wersji 4.5.0 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp do panelu administratora oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo należy przeglądnąć konfigurację pamięci podręcznej i ograniczyć możliwość zapisywania kluczy cache pochodzących z niezaufanych źródeł.