Luka XSS w wtyczce Visitor Traffic Real Time Statistics dla WordPress
Wtyczka Visitor Traffic Real Time Statistics do WordPress ma poważną lukę XSS do wersji 8.4. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 17.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Visitor Traffic Real Time Statistics dla WordPress do wersji 8.4 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'page_title'. Luka wynika z niewystarczającej sanitizacji i ucieczki danych wejściowych, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania sekcji Traffic by Title przez administratorów. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla bezpieczeństwa witryny i jej użytkowników. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do sekcji Traffic by Title tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).