CVE-2023-3130: podatność XSS w wtyczce Short URL dla WordPress

Wtyczka Short URL WordPress przed 1.6.5 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-3130CVSS 4.8CMS

CVE-2023-3130: podatność XSS w wtyczce Short URL dla WordPress

Wtyczka Short URL WordPress przed 1.6.5 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
39.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
short url

Co wiadomo

Wtyczka Short URL dla WordPress w wersjach przed 1.6.5 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Ta luka może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i infrastruktury. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ atak może wpłynąć na wiele witryn jednocześnie.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Short URL do wersji 1.6.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy przejrzeć konfigurację multisite i rozważyć tymczasowe ograniczenia funkcji unfiltered_html.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS