Wtyczka Sherk Custom Post Type Displays dla WordPress narażona na atak Stored Cross-Site Scripting
Wtyczka Sherk Custom Post Type Displays do WordPress ma lukę XSS w atrybucie 'title' shortcode'u. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Sherk Custom Post Type Displays do WordPressa w wersjach do 1.2.1 włącznie zawiera lukę umożliwiającą atak Stored Cross-Site Scripting (XSS) poprzez atrybut 'title' shortcode'u. Luka wynika z braku odpowiedniej sanitacji i escapingu danych wejściowych, co pozwala użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwego kodu JavaScript.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wstrzyknąć złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Sherk Custom Post Type Displays i jej instalację. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu Contributor lub wyższego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i edukować użytkowników o ryzyku XSS.