CVE-2023-2354: luka XSS w wtyczce CHP Ads Block Detector dla WordPress

Luka XSS w wtyczce CHP Ads Block Detector dla WordPress umożliwia ataki przez skrypty. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-2354CVSS 4.9CMS

CVE-2023-2354: luka XSS w wtyczce CHP Ads Block Detector dla WordPress

Luka XSS w wtyczce CHP Ads Block Detector dla WordPress umożliwia ataki przez skrypty. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.9 MEDIUM
EPSS
38.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
chp ads block detector

Co wiadomo

Wtyczka CHP Ads Block Detector dla WordPress do wersji 3.9.4 zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora, dostępną przez akcję AJAX. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami subskrybenta i wyższymi.

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zmodyfikowanych stron, co może prowadzić do kradzieży danych sesji lub innych działań na koncie użytkownika. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia bezpieczeństwa witryny oraz potencjalne szkody dla reputacji i integralności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków łagodzących.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS