CVE-2023-4022: podatność Stored XSS w wtyczce Herd Effects dla WordPress
Wtyczka Herd Effects przed 5.2.3 umożliwia ataki Stored XSS przez administratorów, zalecana aktualizacja do wersji 5.2.3 lub nowszej.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- herd effects
Co wiadomo
Wtyczka Herd Effects dla WordPress w wersjach przed 5.2.3 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do eskalacji ataku lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż atak może wpłynąć na wiele podstron.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Herd Effects do wersji 5.2.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd i ograniczenie dostępu do funkcji unfiltered_html w środowiskach multisite również może zmniejszyć ryzyko.