CVE-2023-2122: podatność XSS w wtyczce Image Optimizer 10web dla WordPress
Podatność reflected XSS w wtyczce Image Optimizer 10web dla WordPress przed wersją 1.0.27. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 54.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- image optimizer
Co wiadomo
Wtyczka Image Optimizer firmy 10web dla WordPress w wersjach przed 1.0.27 nie oczyszcza i nie zabezpiecza parametru iowd_tabs_active w panelu administracyjnym, co prowadzi do podatności typu reflected Cross-Site Scripting. Atakujący może nakłonić zalogowanego administratora do wykonania złośliwego kodu JavaScript poprzez kliknięcie specjalnie spreparowanego linku.
Wpływ biznesowy
Ta luka umożliwia przeprowadzenie ataku XSS, który może skutkować przejęciem sesji administratora lub wykonaniem nieautoryzowanych działań w panelu WordPress. Może to prowadzić do poważnych konsekwencji dla bezpieczeństwa witryny i danych. Operatorzy powinni traktować tę podatność jako istotne zagrożenie dla integralności i poufności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Image Optimizer do wersji 1.0.27 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Należy również edukować administratorów, aby nie klikali w podejrzane linki.