CVE-2022-4973: podatność WordPress na uwierzytelnione XSS
WordPress do wersji 6.0.2 ma podatność uwierzytelnionego XSS, umożliwiającą wstrzyknięcie skryptów przez redaktorów. Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 4.9 MEDIUM
- EPSS
- 37.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress
Co wiadomo
WordPress Core do wersji 6.0.2 jest podatny na uwierzytelnione przechowywane Cross-Site Scripting (XSS), które mogą wykorzystać użytkownicy z dostępem do edytora postów i stron, tacy jak Autorzy, Współautorzy i Redaktorzy. Atak pozwala na wstrzyknięcie złośliwych skryptów wykonywanych przy wywołaniu funkcji the_meta() na stronie.
Wpływ biznesowy
Podatność umożliwia użytkownikom z ograniczonymi uprawnieniami wstrzyknięcie i wykonanie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią lub eskalacji uprawnień. W środowiskach z wieloma redaktorami lub współautorami ryzyko wykorzystania tej luki jest większe, co może wpłynąć na integralność i bezpieczeństwo witryny.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację WordPress do wersji nowszej niż 6.0.2. W międzyczasie ogranicz dostęp do edytora postów i stron tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj i weryfikuj treści wprowadzane przez użytkowników z uprawnieniami edycji, aby wykryć potencjalne wstrzyknięcia skryptów.