CVE-2023-3170: luka XSS w wtyczce tagDiv Composer dla WordPress
Wtyczka tagDiv Composer przed 4.2 umożliwia ataki Stored XSS przez administratorów, nawet bez uprawnień unfiltered_html. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 30.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tagdiv composer
Co wiadomo
Wtyczka tagDiv Composer w wersjach przed 4.2, używana z motywami Newspaper i Newsmag, nieprawidłowo waliduje i nie ucieka niektórych ustawień. Pozwala to administratorom na przeprowadzenie ataków typu Stored Cross-Site Scripting nawet bez uprawnień unfiltered_html, np. w środowiskach multisite.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzyknąć złośliwy kod JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i integralności serwisu. W środowiskach multisite, gdzie uprawnienia są ograniczone, luka ta nadal umożliwia eskalację zagrożeń, co zwiększa ryzyko dla infrastruktury IT.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki tagDiv Composer do wersji 4.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd konfiguracji multisite i uprawnień użytkowników również może pomóc w ograniczeniu ryzyka.