CVE-2022-4973: podatność WordPress na uwierzytelnione XSS

WordPress do wersji 6.0.2 ma podatność uwierzytelnionego XSS, umożliwiającą wstrzyknięcie skryptów przez redaktorów. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2022-4973CVSS 4.9CMS

CVE-2022-4973: podatność WordPress na uwierzytelnione XSS

WordPress do wersji 6.0.2 ma podatność uwierzytelnionego XSS, umożliwiającą wstrzyknięcie skryptów przez redaktorów. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
4.9 MEDIUM
EPSS
37.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress

Co wiadomo

WordPress Core do wersji 6.0.2 jest podatny na uwierzytelnione przechowywane Cross-Site Scripting (XSS), które mogą wykorzystać użytkownicy z dostępem do edytora postów i stron, tacy jak Autorzy, Współautorzy i Redaktorzy. Atak pozwala na wstrzyknięcie złośliwych skryptów wykonywanych przy wywołaniu funkcji the_meta() na stronie.

Wpływ biznesowy

Podatność umożliwia użytkownikom z ograniczonymi uprawnieniami wstrzyknięcie i wykonanie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią lub eskalacji uprawnień. W środowiskach z wieloma redaktorami lub współautorami ryzyko wykorzystania tej luki jest większe, co może wpłynąć na integralność i bezpieczeństwo witryny.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację WordPress do wersji nowszej niż 6.0.2. W międzyczasie ogranicz dostęp do edytora postów i stron tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj i weryfikuj treści wprowadzane przez użytkowników z uprawnieniami edycji, aby wykryć potencjalne wstrzyknięcia skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS