CVE-2023-30876: Luka XSS w wtyczce Dave's WordPress Live Search
Podatność XSS w wtyczce Dave's WordPress Live Search do wersji 4.8.1 umożliwia ataki wymagające uprawnień administratora. Zalecana szybka aktualizacja.
- CVSS
- 5.9 MEDIUM
- EPSS
- 29.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dave\'s wordpress live search
Co wiadomo
Wtyczka Dave's WordPress Live Search do wersji 4.8.1 zawiera podatność typu Stored Cross-Site Scripting (XSS) wymagającą uprawnień administratora lub wyższych. Luka pozwala na wstrzyknięcie złośliwego kodu, który może zostać wykonany w przeglądarce użytkowników.
Wpływ biznesowy
Podatność XSS w popularnej wtyczce WordPress może prowadzić do przejęcia sesji administratora, defacementu strony lub innych działań zagrażających integralności i reputacji serwisu. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana i dostępna dla użytkowników z uprawnieniami administracyjnymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz jej wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki.