CVE-2023-38000: podatność XSS w WordPress (wersje 5.9 do 6.3.1 oraz Gutenberg ≤16.8.0)
Podatność XSS w WordPress od wersji 5.9 do 6.3.1 oraz wtyczce Gutenberg ≤16.8.0. Zalecane aktualizacje i środki bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 52.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress
Co wiadomo
W WordPressie występuje podatność typu Cross-Site Scripting (XSS) umożliwiająca atakującym z uprawnieniami co najmniej kontrybutora wstrzyknięcie złośliwego kodu. Dotyczy to wersji od 5.9 do 6.3.1 oraz wtyczki Gutenberg do wersji 16.8.0 włącznie.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania nieautoryzowanego kodu JavaScript w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i sesji. Może to skutkować kradzieżą danych uwierzytelniających lub przejęciem kontroli nad kontem użytkownika. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na możliwe ryzyko związane z użytkownikami posiadającymi uprawnienia kontrybutora i wyższe.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie WordPressa do najnowszej dostępnej wersji oraz wtyczki Gutenberg do wersji powyżej 16.8.0. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do minimum niezbędnego oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i stosuj zalecenia bezpieczeństwa od dostawcy oprogramowania.