CVE-2023-4289: luka XSS w wtyczce WP Matterport Shortcode

Wtyczka WP Matterport Shortcode przed 2.1.8 umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Zalecana aktualizacja.
CVE-2023-4289CVSS 5.4CMS

CVE-2023-4289: luka XSS w wtyczce WP Matterport Shortcode

Wtyczka WP Matterport Shortcode przed 2.1.8 umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Zalecana aktualizacja.

CVSS
5.4 MEDIUM
EPSS
33.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp matterport shortcode

Co wiadomo

Wtyczka WP Matterport Shortcode w wersjach przed 2.1.8 nie waliduje i nie oczyszcza niektórych atrybutów shortcode przed ich wyświetleniem na stronie, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Ta luka może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach WordPress, co zagraża bezpieczeństwu użytkowników i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji treścią lub rozprzestrzeniania złośliwego oprogramowania, co negatywnie wpływa na reputację i zaufanie do serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Matterport Shortcode do wersji 2.1.8 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do edycji treści użytkownikom z rolą współautora i wyższą, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS