CVE-2023-3344: podatność XSS w wtyczce Auto Location for WP Job Manager via Google

Podatność XSS w wtyczce Auto Location for WP Job Manager via Google umożliwia ataki administratorom. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-3344CVSS 4.8CMS

CVE-2023-3344: podatność XSS w wtyczce Auto Location for WP Job Manager via Google

Podatność XSS w wtyczce Auto Location for WP Job Manager via Google umożliwia ataki administratorom. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
36.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
auto location for wp job manager via google

Co wiadomo

Wtyczka Auto Location for WP Job Manager via Google w wersjach przed 1.1 nie sanitizuje i nie zabezpiecza poprawnie niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu, co może prowadzić do przejęcia kontroli nad witryną, kradzieży danych lub dalszych ataków na użytkowników. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż luka działa mimo ograniczeń unfiltered_html.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji 1.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS