CVE-2023-4022: podatność Stored XSS w wtyczce Herd Effects dla WordPress

Wtyczka Herd Effects przed 5.2.3 umożliwia ataki Stored XSS przez administratorów, zalecana aktualizacja do wersji 5.2.3 lub nowszej.
CVE-2023-4022CVSS 4.8CMS

CVE-2023-4022: podatność Stored XSS w wtyczce Herd Effects dla WordPress

Wtyczka Herd Effects przed 5.2.3 umożliwia ataki Stored XSS przez administratorów, zalecana aktualizacja do wersji 5.2.3 lub nowszej.

CVSS
4.8 MEDIUM
EPSS
32.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
herd effects

Co wiadomo

Wtyczka Herd Effects dla WordPress w wersjach przed 5.2.3 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do eskalacji ataku lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż atak może wpłynąć na wiele podstron.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Herd Effects do wersji 5.2.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd i ograniczenie dostępu do funkcji unfiltered_html w środowiskach multisite również może zmniejszyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS