CVE-2023-4283: podatność Stored XSS w wtyczce EmbedPress dla WordPress
Podatność Stored XSS w wtyczce EmbedPress do WordPress umożliwia wstrzyknięcie skryptów przez użytkowników z uprawnieniami współtwórcy. Zalecana aktualizacja wtyczki.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- embedpress
Co wiadomo
Wtyczka EmbedPress dla WordPress do wersji 3.8.2 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'embedpress_calendar'. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych od użytkowników, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący posiadający konto z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się u innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu WordPress.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki EmbedPress i niezwłocznie zaktualizować ją do najnowszej dostępnej wersji, w której problem został załatany. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności związanej z shortcode 'embedpress_calendar'.