WP Google Ad Manager Plugin podatny na przechowywany XSS w ustawieniach administratora
Wtyczka WP Google Ad Manager do WordPressa ma lukę XSS w ustawieniach administratora, dotyczy multisite i wyłączonego unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 8.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Google Ad Manager dla WordPressa do wersji 1.1.0 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtrację unfiltered_html.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzyknąć złośliwe skrypty, które będą wykonywane przy każdym dostępie do zainfekowanej strony, co może prowadzić do kradzieży danych sesji lub innych działań na koncie administratora. Zagrożenie to jest istotne w środowiskach multisite oraz tam, gdzie wyłączono filtrowanie HTML, co wymaga szczególnej uwagi operatorów IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów, zweryfikować konfigurację multisite i ustawienia filtrowania HTML, a także monitorować logi pod kątem podejrzanych działań związanych z wtyczką.