Wrażliwość Stored XSS w wtyczce Reviews Widgets dla WordPress
Wtyczka Reviews Widgets do WordPress ma podatność Stored XSS w atrybucie page_id shortcode [fbrev], narażając strony na ataki skryptowe.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Reviews Widgets for Google, Yelp & TripAdvisor dla WordPress w wersjach do 2.7.3 jest podatna na atak Stored Cross-Site Scripting poprzez atrybut 'page_id' shortcode [fbrev]. Problem wynika z niewystarczającej sanitacji i eskapowania danych wejściowych, co pozwala na wstrzyknięcie złośliwego kodu przez użytkowników z uprawnieniami co najmniej współtwórcy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny oraz jej użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto także przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.