CVE-2023-3170: luka XSS w wtyczce tagDiv Composer dla WordPress

Wtyczka tagDiv Composer przed 4.2 umożliwia ataki Stored XSS przez administratorów, nawet bez uprawnień unfiltered_html. Zalecana aktualizacja.
CVE-2023-3170CVSS 4.8CMS

CVE-2023-3170: luka XSS w wtyczce tagDiv Composer dla WordPress

Wtyczka tagDiv Composer przed 4.2 umożliwia ataki Stored XSS przez administratorów, nawet bez uprawnień unfiltered_html. Zalecana aktualizacja.

CVSS
4.8 MEDIUM
EPSS
30.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
tagdiv composer

Co wiadomo

Wtyczka tagDiv Composer w wersjach przed 4.2, używana z motywami Newspaper i Newsmag, nieprawidłowo waliduje i nie ucieka niektórych ustawień. Pozwala to administratorom na przeprowadzenie ataków typu Stored Cross-Site Scripting nawet bez uprawnień unfiltered_html, np. w środowiskach multisite.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzyknąć złośliwy kod JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i integralności serwisu. W środowiskach multisite, gdzie uprawnienia są ograniczone, luka ta nadal umożliwia eskalację zagrożeń, co zwiększa ryzyko dla infrastruktury IT.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki tagDiv Composer do wersji 4.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd konfiguracji multisite i uprawnień użytkowników również może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS