CVE-2023-3248: podatność Stored XSS w wtyczce my sticky elements
Wtyczka my sticky elements do WordPressa przed 2.1.2 umożliwia ataki Stored XSS przez nieprawidłowe zabezpieczenie ustawień. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 38.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- my sticky elements
Co wiadomo
Wtyczka WordPress my sticky elements w wersjach przed 2.1.2 nie sanitizuje i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracji multisite.
Wpływ biznesowy
Ta podatność może umożliwić atakującym z uprawnieniami administratora wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, deface'u strony lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. W środowiskach multisite, gdzie unfiltered_html jest zwykle ograniczone, ryzyko nadal występuje, co zwiększa potencjalne zagrożenie dla operatorów IT i właścicieli infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki my sticky elements do wersji 2.1.2 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji multisite i polityk bezpieczeństwa również może pomóc w ograniczeniu ryzyka.