Wrażliwość Stored XSS w wtyczce DeMomentSomTres Shortcodes dla WordPress
Wtyczka DeMomentSomTres Shortcodes dla WordPress ma lukę Stored XSS w shortcode 'callout'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka DeMomentSomTres Shortcodes do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'callout' w wersjach do 1.1.1 włącznie. Problem wynika z niewystarczającej sanitacji i ucieczki danych w atrybutach 'width' i 'align', co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub dalszych ataków na użytkowników i infrastrukturę. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki DeMomentSomTres Shortcodes i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode 'callout'. Regularne przeglądy i audyty bezpieczeństwa wtyczek są kluczowe dla minimalizacji ryzyka.