Уразливість XSS у плагіні qyrr для WordPress (CVE-2021-24559)

Плагін qyrr для WordPress до 0.7 містить уразливість XSS через некоректну обробку data-uri QR-коду. Рекомендується оновлення та обмеження доступу.
CVE-2021-24559CVSS 5.4CMS

Уразливість XSS у плагіні qyrr для WordPress (CVE-2021-24559)

Плагін qyrr для WordPress до 0.7 містить уразливість XSS через некоректну обробку data-uri QR-коду. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
12.41%
Активно використовується
немає в KEV
Продукт
qyrr

Що відомо

Плагін qyrr для WordPress версій до 0.7 не екранує data-uri QR-коду у атрибуті src, що дозволяє виконання атак типу Cross-Site Scripting (XSS). Крім того, AJAX-дія data_uri_to_meta доступна всім автентифікованим користувачам із роллю Contributor і вище, що може призвести до збереженого XSS через недостатню перевірку CSRF.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код у пости з QR-кодами, що створює ризик компрометації облікових записів користувачів і викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати порушення безпеки та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін qyrr до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до ролей Contributor і вище, ретельно перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи захисту від XSS і CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки