Wtyczka Instant-Quote.co Quotation Page dla WordPress narażona na atak Stored XSS przez atrybuty shortcode
Wtyczka Instant-Quote.co Quotation Page do WordPress ma lukę Stored XSS umożliwiającą ataki przez shortcode. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Instant-Quote.co Quotation Page do WordPress w wersjach do 1.3.4 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia. Umożliwia to użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanych stron przez administratorów lub innych użytkowników.
Wpływ biznesowy
Atakujący z dostępem na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania treści przez użytkowników o wyższych uprawnieniach, co może prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla bezpieczeństwa witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Instant-Quote.co Quotation Page i jej wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.