CVE-2023-0604: Luka XSS w wtyczce WP Food Manager dla WordPress

Wtyczka WP Food Manager przed 1.0.4 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.
CVE-2023-0604CVSS 5.4CMS

CVE-2023-0604: Luka XSS w wtyczce WP Food Manager dla WordPress

Wtyczka WP Food Manager przed 1.0.4 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.

CVSS
5.4 MEDIUM
EPSS
40.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp food manager

Co wiadomo

Wtyczka WP Food Manager w wersjach przed 1.0.4 nie filtruje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla użytkowników i integralności serwisu. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ luka działa mimo ograniczeń unfiltered_html. Niezabezpieczone instalacje mogą narazić firmę na utratę zaufania i potencjalne szkody reputacyjne.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Food Manager do wersji 1.0.4 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości oraz rozważ wdrożenie dodatkowych mechanizmów filtrowania i sanitizacji danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS