CVE-2023-3650: luka XSS w wtyczce Bubble Menu dla WordPress
Wtyczka Bubble Menu WordPress przed 3.0.5 umożliwia ataki Stored XSS nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja do wersji 3.0.5.
- CVSS
- 4.8 MEDIUM
- EPSS
- 49.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bubble menu
Co wiadomo
Wtyczka Bubble Menu dla WordPress w wersjach przed 3.0.5 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w konfiguracjach multisite.
Wpływ biznesowy
Atak XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. W środowiskach multisite lub tam, gdzie ograniczono uprawnienia unfiltered_html, luka nadal umożliwia eskalację zagrożeń. Operatorzy powinni traktować tę podatność jako średnie ryzyko, zwłaszcza w przypadku witryn z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Bubble Menu do wersji 3.0.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przejrzeć konfigurację multisite i rozważyć wprowadzenie dodatkowych zabezpieczeń przed XSS.