CVE-2023-3647: podatność Stored XSS w wtyczce iurny dla WordPress

Wtyczka iurny przed 3.2.3 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-3647CVSS 4.8CMS

CVE-2023-3647: podatność Stored XSS w wtyczce iurny dla WordPress

Wtyczka iurny przed 3.2.3 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
33.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
iurny

Co wiadomo

Wtyczka iurny firmy INDIGITALL w wersjach przed 3.2.3 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce administratora lub innych użytkowników z wysokimi uprawnieniami, co zagraża integralności i bezpieczeństwu witryny WordPress. Atakujący mogą wykorzystać lukę do eskalacji uprawnień lub przejęcia kontroli nad stroną, co wpływa na stabilność i reputację infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki iurny do wersji 3.2.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, warto przeprowadzić przegląd uprawnień użytkowników i stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS