CVE-2023-0604: Luka XSS w wtyczce WP Food Manager dla WordPress
Wtyczka WP Food Manager przed 1.0.4 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 40.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp food manager
Co wiadomo
Wtyczka WP Food Manager w wersjach przed 1.0.4 nie filtruje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla użytkowników i integralności serwisu. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ luka działa mimo ograniczeń unfiltered_html. Niezabezpieczone instalacje mogą narazić firmę na utratę zaufania i potencjalne szkody reputacyjne.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Food Manager do wersji 1.0.4 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości oraz rozważ wdrożenie dodatkowych mechanizmów filtrowania i sanitizacji danych.