Luka XSS w wtyczce Passeum Ticketing dla WordPress
Wtyczka Passeum Ticketing do WordPress ma lukę XSS umożliwiającą administratorom wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 11.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Passeum Ticketing dla WordPress w wersjach do 1.0 włącznie jest podatna na przechowywane ataki Cross-Site Scripting (XSS). Luka wynika z braku odpowiedniej sanitizacji i walidacji ustawienia shop_name, co pozwala administratorom na wstrzyknięcie złośliwych skryptów z zewnętrznych domen.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się na każdej stronie frontendowej zawierającej shortcode Passeum Ticketing. Może to prowadzić do kradzieży danych użytkowników, przejęcia sesji lub innych działań szkodliwych dla odwiedzających i reputacji serwisu. Luka nie dotyczy instalacji single-site, gdzie administratorzy mają już pełne uprawnienia do nieprzefiltrowanego HTML.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Passeum Ticketing i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie shortcode'ów Passeum Ticketing na stronach publicznych, aby zminimalizować ryzyko wykorzystania luki.