CVE-2023-3292: podatność XSS w wtyczce WordPress Grid Kit Portfolio

Podatność XSS w wtyczce WordPress Grid Kit Portfolio przed 2.2.0 umożliwia ataki na administratorów. Zalecana aktualizacja do wersji 2.2.0 lub nowszej.
CVE-2023-3292CVSS 6.1CMS

CVE-2023-3292: podatność XSS w wtyczce WordPress Grid Kit Portfolio

Podatność XSS w wtyczce WordPress Grid Kit Portfolio przed 2.2.0 umożliwia ataki na administratorów. Zalecana aktualizacja do wersji 2.2.0 lub nowszej.

CVSS
6.1 MEDIUM
EPSS
37.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
portfolio gallery\, product catalog - grid kit portfolio

Co wiadomo

Wtyczka WordPress Grid Kit Portfolio w wersjach przed 2.2.0 nieprawidłowo obsługuje niektóre parametry i generowane adresy URL, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.

Wpływ biznesowy

Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może skutkować przejęciem kontroli nad panelem zarządzania witryną. Może to prowadzić do nieautoryzowanych zmian w konfiguracji, publikacji złośliwych treści lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Grid Kit Portfolio do wersji 2.2.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS