Splide Carousel Block dla WordPress podatny na przechowywany XSS przez atrybut 'url'
Wtyczka Splide Carousel Block do WordPress ma lukę XSS w atrybucie 'url', umożliwiającą wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Splide Carousel Block dla WordPress w wersjach do 1.7.1 włącznie ma lukę przechowywanego Cross-Site Scripting (XSS) w atrybucie 'url' bloku, wynikającą z niewystarczającej sanitacji i eskapowania danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin strony.
Wpływ biznesowy
Luka pozwala na wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych ataków na użytkowników. Wymaga to jednak zatwierdzenia i publikacji przez redaktora lub administratora, co ogranicza ryzyko, ale nadal stanowi istotne zagrożenie dla witryn korzystających z tej wtyczki.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki Splide Carousel Block i rozważyć aktualizację do nowszej, bezpiecznej wersji, jeśli jest dostępna. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, szczególnie tych z dostępem do publikacji treści, przegląd logów pod kątem podejrzanych działań oraz monitorowanie i szybkie reagowanie na potencjalne incydenty.