WP Photo Album Plus: podatność Stored XSS w parametrze 'subtext'
Wtyczka WP Photo Album Plus do WordPressa ma podatność Stored XSS w parametrze 'subtext', umożliwiającą ataki przez użytkowników z uprawnieniami współautora.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Photo Album Plus dla WordPressa do wersji 9.1.13.005 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'subtext'. Atakujący z uprawnieniami co najmniej na poziomie współautora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współautora lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, eskalacji uprawnień lub innych działań szkodliwych dla witryny i jej użytkowników. Może to wpłynąć na integralność i bezpieczeństwo treści oraz zaufanie użytkowników do serwisu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki WP Photo Album Plus i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz przegląd i walidację treści przesyłanych przez współautorów. Warto również rozważyć tymczasowe wyłączenie funkcji umożliwiających wstrzykiwanie kodu poprzez parametr 'subtext'.