CVE-2023-3344: podatność XSS w wtyczce Auto Location for WP Job Manager via Google
Podatność XSS w wtyczce Auto Location for WP Job Manager via Google umożliwia ataki administratorom. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 36.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- auto location for wp job manager via google
Co wiadomo
Wtyczka Auto Location for WP Job Manager via Google w wersjach przed 1.1 nie sanitizuje i nie zabezpiecza poprawnie niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu, co może prowadzić do przejęcia kontroli nad witryną, kradzieży danych lub dalszych ataków na użytkowników. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż luka działa mimo ograniczeń unfiltered_html.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji 1.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.