CVE-2023-3650: luka XSS w wtyczce Bubble Menu dla WordPress

Wtyczka Bubble Menu WordPress przed 3.0.5 umożliwia ataki Stored XSS nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja do wersji 3.0.5.
CVE-2023-3650CVSS 4.8CMS

CVE-2023-3650: luka XSS w wtyczce Bubble Menu dla WordPress

Wtyczka Bubble Menu WordPress przed 3.0.5 umożliwia ataki Stored XSS nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja do wersji 3.0.5.

CVSS
4.8 MEDIUM
EPSS
49.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
bubble menu

Co wiadomo

Wtyczka Bubble Menu dla WordPress w wersjach przed 3.0.5 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w konfiguracjach multisite.

Wpływ biznesowy

Atak XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. W środowiskach multisite lub tam, gdzie ograniczono uprawnienia unfiltered_html, luka nadal umożliwia eskalację zagrożeń. Operatorzy powinni traktować tę podatność jako średnie ryzyko, zwłaszcza w przypadku witryn z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Bubble Menu do wersji 3.0.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przejrzeć konfigurację multisite i rozważyć wprowadzenie dodatkowych zabezpieczeń przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS