Luka XSS w wtyczce Breeze Cache WordPress przed wersją 2.5.6
Podatność XSS w wtyczce Breeze Cache WordPress przed 2.5.6 umożliwia ataki przez wstrzyknięcie kodu HTML. Zalecana aktualizacja wtyczki.
- CVSS
- 6.1 MEDIUM
- EPSS
- 4.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Breeze Cache dla WordPressa w wersjach przed 2.5.6 zawiera podatność na niezautoryzowany Stored Cross-Site Scripting (XSS) wynikającą z przewidywalnego hasha zastępczego używanego podczas minifikacji HTML oraz nadużycia wyrażenia regularnego. Atakujący może wstrzyknąć dowolne atrybuty HTML do końcowego kodu strony.
Wpływ biznesowy
Podatność ta może umożliwić atakującemu wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży sesji, przekierowań lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z bezpieczeństwem stron opartych na WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Breeze Cache do wersji 2.5.6 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd konfiguracji zabezpieczeń serwisu.