CVE-2023-3647: podatność Stored XSS w wtyczce iurny dla WordPress
Wtyczka iurny przed 3.2.3 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 33.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- iurny
Co wiadomo
Wtyczka iurny firmy INDIGITALL w wersjach przed 3.2.3 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce administratora lub innych użytkowników z wysokimi uprawnieniami, co zagraża integralności i bezpieczeństwu witryny WordPress. Atakujący mogą wykorzystać lukę do eskalacji uprawnień lub przejęcia kontroli nad stroną, co wpływa na stabilność i reputację infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki iurny do wersji 3.2.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, warto przeprowadzić przegląd uprawnień użytkowników i stosować zasady minimalnych uprawnień.