Luka XSS w wtyczce Calendar WordPress przed wersją 1.3.18
Wtyczka Calendar WordPress przed 1.3.18 umożliwia XSS przez niewłaściwe zabezpieczenie pola wydarzenia. Aktualizuj wtyczkę, by zabezpieczyć stronę.
- CVSS
- 6.8 MEDIUM
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Calendar dla WordPressa w wersjach przed 1.3.18 nieprawidłowo zabezpiecza pole wydarzenia wprowadzane przez użytkownika, co umożliwia użytkownikom z rolą Współtwórcy wstrzyknięcie złośliwego kodu JavaScript. Skrypt ten wykonuje się w przeglądarce osób przeglądających kalendarz na stronie publicznej.
Wpływ biznesowy
Atakujący z uprawnieniami Współtwórcy mogą wykorzystać tę lukę do wykonania złośliwego kodu JavaScript w przeglądarkach odwiedzających stronę, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron korzystających z tej wtyczki powinni potraktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli mają wielu współtwórców lub publicznych użytkowników z ograniczonymi uprawnieniami.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Calendar do wersji 1.3.18 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć liczbę użytkowników z rolą Współtwórcy oraz monitorować logi serwera pod kątem podejrzanych działań. Dodatkowo, należy przejrzeć konfigurację uprawnień i rozważyć zastosowanie mechanizmów zabezpieczających przed XSS, takich jak Content Security Policy.