CVE-2023-4035: luka XSS w wtyczce Simple Blog Card dla WordPress

Wtyczka Simple Blog Card przed 1.31 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Zalecana aktualizacja.
CVE-2023-4035CVSS 5.4CMS

CVE-2023-4035: luka XSS w wtyczce Simple Blog Card dla WordPress

Wtyczka Simple Blog Card przed 1.31 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Zalecana aktualizacja.

CVSS
5.4 MEDIUM
EPSS
29.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple blog card

Co wiadomo

Wtyczka Simple Blog Card dla WordPress w wersjach przed 1.31 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode, co umożliwia użytkownikom z rolą współpracownika lub wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Luka ta może pozwolić na wstrzyknięcie złośliwego kodu JavaScript, który zostanie zapisany i wyświetlony innym użytkownikom odwiedzającym stronę. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań naruszających bezpieczeństwo i integralność serwisu. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Simple Blog Card do wersji 1.31 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy przeprowadzić przegląd i oczyszczenie treści, które mogły zostać zainfekowane złośliwym kodem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS