CVE-2023-2707: luka XSS w wtyczce gAppointments dla WordPress

Wtyczka gAppointments do WordPressa ma lukę XSS pozwalającą administratorom na ataki Stored Cross-Site Scripting. Zalecane aktualizacje i monitorowanie.
CVE-2023-2707CVSS 4.8CMS

CVE-2023-2707: luka XSS w wtyczce gAppointments dla WordPress

Wtyczka gAppointments do WordPressa ma lukę XSS pozwalającą administratorom na ataki Stored Cross-Site Scripting. Zalecane aktualizacje i monitorowanie.

CVSS
4.8 MEDIUM
EPSS
34.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
gappointments

Co wiadomo

Wtyczka gAppointments do WordPressa w wersjach do 1.9.5.1 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Atak Stored XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. Może to skutkować przejęciem sesji, zmianą ustawień lub dalszym rozprzestrzenianiem ataku. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności środowiska CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki gAppointments i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki lub jej funkcji, które mogą być podatne, oraz stosować zasady minimalizacji uprawnień w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS