Уразливість XSS у плагіні qyrr для WordPress (CVE-2021-24559)
Плагін qyrr для WordPress до 0.7 містить уразливість XSS через некоректну обробку data-uri QR-коду. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 12.41%
- Активно використовується
- немає в KEV
- Продукт
- qyrr
Що відомо
Плагін qyrr для WordPress версій до 0.7 не екранує data-uri QR-коду у атрибуті src, що дозволяє виконання атак типу Cross-Site Scripting (XSS). Крім того, AJAX-дія data_uri_to_meta доступна всім автентифікованим користувачам із роллю Contributor і вище, що може призвести до збереженого XSS через недостатню перевірку CSRF.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код у пости з QR-кодами, що створює ризик компрометації облікових записів користувачів і викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати порушення безпеки та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін qyrr до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до ролей Contributor і вище, ретельно перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи захисту від XSS і CSRF.