CVE-2023-3292: podatność XSS w wtyczce WordPress Grid Kit Portfolio
Podatność XSS w wtyczce WordPress Grid Kit Portfolio przed 2.2.0 umożliwia ataki na administratorów. Zalecana aktualizacja do wersji 2.2.0 lub nowszej.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- portfolio gallery\, product catalog - grid kit portfolio
Co wiadomo
Wtyczka WordPress Grid Kit Portfolio w wersjach przed 2.2.0 nieprawidłowo obsługuje niektóre parametry i generowane adresy URL, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.
Wpływ biznesowy
Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może skutkować przejęciem kontroli nad panelem zarządzania witryną. Może to prowadzić do nieautoryzowanych zmian w konfiguracji, publikacji złośliwych treści lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Grid Kit Portfolio do wersji 2.2.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS.