CVE-2023-2707: luka XSS w wtyczce gAppointments dla WordPress
Wtyczka gAppointments do WordPressa ma lukę XSS pozwalającą administratorom na ataki Stored Cross-Site Scripting. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.8 MEDIUM
- EPSS
- 34.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gappointments
Co wiadomo
Wtyczka gAppointments do WordPressa w wersjach do 1.9.5.1 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Atak Stored XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. Może to skutkować przejęciem sesji, zmianą ustawień lub dalszym rozprzestrzenianiem ataku. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności środowiska CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki gAppointments i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki lub jej funkcji, które mogą być podatne, oraz stosować zasady minimalizacji uprawnień w środowisku WordPress.