WP Accessibility: podatność Stored DOM-Based XSS w atrybucie alt obrazów
Podatność Stored DOM-Based XSS w wtyczce WP Accessibility do WordPressa umożliwia ataki przez atrybut alt obrazów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Accessibility dla WordPressa do wersji 2.3.1 zawiera lukę Stored DOM-Based Cross-Site Scripting w atrybucie alt obrazów obsługiwanych przez funkcję Long Description UI. Atakujący z uprawnieniami co najmniej Contributor mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Wykorzystanie tej podatności wymaga włączenia i odpowiedniej konfiguracji funkcji Long Description UI, co ogranicza ryzyko, ale nadal stanowi istotne zagrożenie dla stron korzystających z tej wtyczki.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować, czy używają wtyczki WP Accessibility w wersji do 2.3.1 oraz czy funkcja Long Description UI jest włączona i ustawiona na Link to description. Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli dostępna, lub tymczasowe wyłączenie tej funkcji. Dodatkowo warto przejrzeć logi pod kątem podejrzanej aktywności i ograniczyć uprawnienia użytkowników do niezbędnego minimum.