CVE-2023-2354: luka XSS w wtyczce CHP Ads Block Detector dla WordPress
Luka XSS w wtyczce CHP Ads Block Detector dla WordPress umożliwia ataki przez skrypty. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.9 MEDIUM
- EPSS
- 38.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- chp ads block detector
Co wiadomo
Wtyczka CHP Ads Block Detector dla WordPress do wersji 3.9.4 zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora, dostępną przez akcję AJAX. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami subskrybenta i wyższymi.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zmodyfikowanych stron, co może prowadzić do kradzieży danych sesji lub innych działań na koncie użytkownika. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia bezpieczeństwa witryny oraz potencjalne szkody dla reputacji i integralności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków łagodzących.