CVE-2023-3169: luka XSS w wtyczce tagDiv Composer dla WordPress
Wtyczka tagDiv Composer przed 4.2 umożliwia ataki Stored XSS przez brak autoryzacji i walidacji w REST API. Zalecana aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 72.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tagdiv composer
Co wiadomo
Wtyczka tagDiv Composer do WordPressa w wersjach przed 4.2, używana z motywami Newspaper i Newsmag, posiada lukę umożliwiającą nieautoryzowanym użytkownikom przeprowadzenie ataku typu Stored Cross-Site Scripting (XSS) poprzez brak odpowiedniej autoryzacji i walidacji parametrów w REST API.
Wpływ biznesowy
Luka ta może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, co może skutkować kradzieżą danych sesji użytkowników, manipulacją zawartością strony lub innymi atakami na użytkowników serwisu. Operatorzy stron korzystających z dotkniętych motywów powinni rozważyć ryzyko związane z bezpieczeństwem i reputacją serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki tagDiv Composer do wersji 4.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.