CVE-2023-4035: luka XSS w wtyczce Simple Blog Card dla WordPress
Wtyczka Simple Blog Card przed 1.31 umożliwia ataki Stored XSS użytkownikom z rolą współpracownika i wyższą. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 29.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple blog card
Co wiadomo
Wtyczka Simple Blog Card dla WordPress w wersjach przed 1.31 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode, co umożliwia użytkownikom z rolą współpracownika lub wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka ta może pozwolić na wstrzyknięcie złośliwego kodu JavaScript, który zostanie zapisany i wyświetlony innym użytkownikom odwiedzającym stronę. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań naruszających bezpieczeństwo i integralność serwisu. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Simple Blog Card do wersji 1.31 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy przeprowadzić przegląd i oczyszczenie treści, które mogły zostać zainfekowane złośliwym kodem.