Wrażliwość Stored XSS w wtyczce Surbma | Booking.com Shortcode dla WordPress
Wtyczka Surbma Booking.com Shortcode dla WordPress do wersji 2.1 ma podatność Stored XSS. Zalecane szybkie aktualizacje i ograniczenie dostępu.
- CVSS
- 6.4 MEDIUM
- EPSS
- 4.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Surbma | Booking.com Shortcode dla WordPress do wersji 2.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'surbma-bookingcom' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Ta luka umożliwia atakującym z dostępem do edycji treści w witrynie WordPress wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży danych sesji użytkowników, przejęcia kont lub innych działań szkodliwych dla integralności i bezpieczeństwa strony. Właściciele i administratorzy stron powinni traktować tę podatność jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Surbma | Booking.com Shortcode i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do edycji treści tylko do zaufanych użytkowników, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować witrynę pod kątem nietypowych zachowań. Warto także rozważyć zastosowanie mechanizmów ochrony przed XSS na poziomie aplikacji lub serwera.