Wrażliwość XSS w wtyczce WP Magnific Popup do WordPressa
Wtyczka WP Magnific Popup do WordPressa do 1.0 umożliwia ataki Stored XSS przez użytkowników z uprawnieniami autora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.9 MEDIUM
- EPSS
- 3.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Magnific Popup do WordPressa w wersji do 1.0 nieprawidłowo obsługuje linki kontrolowane przez użytkownika podczas wyświetlania komunikatów o błędzie ładowania obrazów, co umożliwia ataki typu Stored Cross-Site Scripting (XSS) przez użytkowników z uprawnieniami autora lub wyższymi.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwy kod JavaScript, który zostanie wykonany u odwiedzających stronę użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań naruszających bezpieczeństwo i prywatność użytkowników oraz reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Magnific Popup u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie mechanizmów ochrony przed XSS, takich jak Content Security Policy (CSP).