Luka XSS w wtyczce Ko-fi Button dla WordPress

Wtyczka Ko-fi Button przed 1.3.3 umożliwia ataki XSS użytkownikom z wysokimi uprawnieniami. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-2254CVSS 4.8CMS

Luka XSS w wtyczce Ko-fi Button dla WordPress

Wtyczka Ko-fi Button przed 1.3.3 umożliwia ataki XSS użytkownikom z wysokimi uprawnieniami. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
36.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
ko-fi button

Co wiadomo

Wtyczka Ko-fi Button dla WordPress w wersjach przed 1.3.3 nieprawidłowo obsługuje niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite. Ryzyko uznano za niskie.

Wpływ biznesowy

Atak XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, luka nadal może być wykorzystana przez użytkowników z wysokimi uprawnieniami, co wymaga uwagi zespołów IT i administratorów WordPressa.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Ko-fi Button do wersji 1.3.3 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Regularne przeglądy i szybkie wdrażanie poprawek od dostawcy są kluczowe dla minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS