CVE-2023-2123: podatność Reflected Cross-Site Scripting w wtyczce WP Inventory Manager
Podatność Reflected XSS w WP Inventory Manager przed 2.1.0.13. Zalecana szybka aktualizacja wtyczki WordPress dla bezpieczeństwa strony.
- CVSS
- 6.1 MEDIUM
- EPSS
- 63.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp inventory manager
Co wiadomo
Wtyczka WP Inventory Manager dla WordPressa w wersjach przed 2.1.0.13 nie oczyszcza poprawnie parametrów wejściowych, co umożliwia atak typu Reflected Cross-Site Scripting (XSS). Atakujący może wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript na stronę.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji użytkowników, przekierowań na złośliwe strony lub innych działań szkodliwych dla użytkowników i reputacji serwisu. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne zagrożenia związane z bezpieczeństwem i prywatnością danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Inventory Manager do wersji 2.1.0.13 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.