CVE-2023-3169: luka XSS w wtyczce tagDiv Composer dla WordPress

Wtyczka tagDiv Composer przed 4.2 umożliwia ataki Stored XSS przez brak autoryzacji i walidacji w REST API. Zalecana aktualizacja.
CVE-2023-3169CVSS 6.1CMS

CVE-2023-3169: luka XSS w wtyczce tagDiv Composer dla WordPress

Wtyczka tagDiv Composer przed 4.2 umożliwia ataki Stored XSS przez brak autoryzacji i walidacji w REST API. Zalecana aktualizacja.

CVSS
6.1 MEDIUM
EPSS
72.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
tagdiv composer

Co wiadomo

Wtyczka tagDiv Composer do WordPressa w wersjach przed 4.2, używana z motywami Newspaper i Newsmag, posiada lukę umożliwiającą nieautoryzowanym użytkownikom przeprowadzenie ataku typu Stored Cross-Site Scripting (XSS) poprzez brak odpowiedniej autoryzacji i walidacji parametrów w REST API.

Wpływ biznesowy

Luka ta może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, co może skutkować kradzieżą danych sesji użytkowników, manipulacją zawartością strony lub innymi atakami na użytkowników serwisu. Operatorzy stron korzystających z dotkniętych motywów powinni rozważyć ryzyko związane z bezpieczeństwem i reputacją serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki tagDiv Composer do wersji 4.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS