Luka XSS w wtyczce Alfie – Feed Plugin dla WordPress
Wtyczka Alfie – Feed Plugin do WordPress ma lukę XSS do wersji 1.2.1. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 15.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Alfie – Feed Plugin dla WordPress do wersji 1.2.1 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'naam'. Brak walidacji nonce i niewystarczająca sanitacja danych umożliwiają wstrzyknięcie złośliwych skryptów, które wykonują się przy przeglądaniu strony.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wstrzyknąć złośliwy kod, który zostanie zapisany w bazie danych wtyczki i wykonany podczas odwiedzin strony przez administratora. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla bezpieczeństwa witryny i jej użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych działań i edukuj administratorów, aby nie wykonywali nieznanych akcji, takich jak klikanie podejrzanych linków.