Luka XSS w wtyczce Sports Club Management dla WordPress
Podatność XSS w wtyczce Sports Club Management dla WordPress umożliwia ataki przez wstrzyknięcie skryptów. Zalecane aktualizacje i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Sports Club Management dla WordPress do wersji 1.12.9 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez atrybuty 'before' i 'after' shortcode'u scm_member_data. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków, co pozwala użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Contributor i wyżej oraz monitorować logi serwera pod kątem podejrzanej aktywności. Wdrożenie dodatkowych mechanizmów filtrowania i zabezpieczeń aplikacji webowej również może pomóc w ograniczeniu ryzyka.