CVE-2023-38000: podatność XSS w WordPress (wersje 5.9 do 6.3.1 oraz Gutenberg ≤16.8.0)

Podatność XSS w WordPress od wersji 5.9 do 6.3.1 oraz wtyczce Gutenberg ≤16.8.0. Zalecane aktualizacje i środki bezpieczeństwa.
CVE-2023-38000CVSS 6.5CMS

CVE-2023-38000: podatność XSS w WordPress (wersje 5.9 do 6.3.1 oraz Gutenberg ≤16.8.0)

Podatność XSS w WordPress od wersji 5.9 do 6.3.1 oraz wtyczce Gutenberg ≤16.8.0. Zalecane aktualizacje i środki bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
52.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress

Co wiadomo

W WordPressie występuje podatność typu Cross-Site Scripting (XSS) umożliwiająca atakującym z uprawnieniami co najmniej kontrybutora wstrzyknięcie złośliwego kodu. Dotyczy to wersji od 5.9 do 6.3.1 oraz wtyczki Gutenberg do wersji 16.8.0 włącznie.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania nieautoryzowanego kodu JavaScript w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i sesji. Może to skutkować kradzieżą danych uwierzytelniających lub przejęciem kontroli nad kontem użytkownika. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na możliwe ryzyko związane z użytkownikami posiadającymi uprawnienia kontrybutora i wyższe.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie WordPressa do najnowszej dostępnej wersji oraz wtyczki Gutenberg do wersji powyżej 16.8.0. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do minimum niezbędnego oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i stosuj zalecenia bezpieczeństwa od dostawcy oprogramowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS