CVE-2023-30876: Luka XSS w wtyczce Dave's WordPress Live Search

Podatność XSS w wtyczce Dave's WordPress Live Search do wersji 4.8.1 umożliwia ataki wymagające uprawnień administratora. Zalecana szybka aktualizacja.
CVE-2023-30876CVSS 5.9CMS

CVE-2023-30876: Luka XSS w wtyczce Dave's WordPress Live Search

Podatność XSS w wtyczce Dave's WordPress Live Search do wersji 4.8.1 umożliwia ataki wymagające uprawnień administratora. Zalecana szybka aktualizacja.

CVSS
5.9 MEDIUM
EPSS
29.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
dave\'s wordpress live search

Co wiadomo

Wtyczka Dave's WordPress Live Search do wersji 4.8.1 zawiera podatność typu Stored Cross-Site Scripting (XSS) wymagającą uprawnień administratora lub wyższych. Luka pozwala na wstrzyknięcie złośliwego kodu, który może zostać wykonany w przeglądarce użytkowników.

Wpływ biznesowy

Podatność XSS w popularnej wtyczce WordPress może prowadzić do przejęcia sesji administratora, defacementu strony lub innych działań zagrażających integralności i reputacji serwisu. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana i dostępna dla użytkowników z uprawnieniami administracyjnymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz jej wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS