CVE-2023-2123: podatność Reflected Cross-Site Scripting w wtyczce WP Inventory Manager

Podatność Reflected XSS w WP Inventory Manager przed 2.1.0.13. Zalecana szybka aktualizacja wtyczki WordPress dla bezpieczeństwa strony.
CVE-2023-2123CVSS 6.1CMS

CVE-2023-2123: podatność Reflected Cross-Site Scripting w wtyczce WP Inventory Manager

Podatność Reflected XSS w WP Inventory Manager przed 2.1.0.13. Zalecana szybka aktualizacja wtyczki WordPress dla bezpieczeństwa strony.

CVSS
6.1 MEDIUM
EPSS
63.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp inventory manager

Co wiadomo

Wtyczka WP Inventory Manager dla WordPressa w wersjach przed 2.1.0.13 nie oczyszcza poprawnie parametrów wejściowych, co umożliwia atak typu Reflected Cross-Site Scripting (XSS). Atakujący może wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript na stronę.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji użytkowników, przekierowań na złośliwe strony lub innych działań szkodliwych dla użytkowników i reputacji serwisu. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne zagrożenia związane z bezpieczeństwem i prywatnością danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Inventory Manager do wersji 2.1.0.13 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS