Luka Stored Cross-Site Scripting w wtyczce General Options dla WordPress (do wersji 1.1.0)
Podatność Stored XSS w wtyczce General Options WordPress do wersji 1.1.0 pozwala administratorom na wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.4 MEDIUM
- EPSS
- 13.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka General Options dla WordPress do wersji 1.1.0 jest podatna na atak Stored Cross-Site Scripting (XSS) w polu Contact Number, wynikający z niewłaściwego zabezpieczenia danych wyjściowych. Atakujący z uprawnieniami administratora mogą wstrzyknąć złośliwy kod, który wykona się podczas odwiedzin strony ustawień przez innych administratorów.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów w panelu administracyjnym WordPress, co może prowadzić do przejęcia kontroli nad panelem, kradzieży danych lub dalszych ataków na infrastrukturę. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki General Options i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.