WP Zendesk dla WordPress podatny na przechowywany XSS w wersjach do 1.1.5
Wtyczka WP Zendesk dla WordPress podatna na przechowywany XSS w wersjach do 1.1.5. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 14.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Zendesk integrująca Contact Form 7, WPForms, Elementor, Formidable i Ninja Forms dla WordPress jest podatna na przechowywany Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych formularzy w wersjach do 1.1.5 włącznie. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji użytkowników, przejęcia konta lub innych działań złośliwych, co zagraża integralności i bezpieczeństwu witryny oraz danych użytkowników. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli korzystają z wymienionych wtyczek.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Zendesk i jej komponentów oraz ich instalację. W przypadku braku łatki należy ograniczyć ekspozycję formularzy, monitorować logi pod kątem podejrzanych aktywności oraz wprowadzić dodatkowe mechanizmy filtrowania i walidacji danych wejściowych.