CVE-2023-4289: luka XSS w wtyczce WP Matterport Shortcode
Wtyczka WP Matterport Shortcode przed 2.1.8 umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 33.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp matterport shortcode
Co wiadomo
Wtyczka WP Matterport Shortcode w wersjach przed 2.1.8 nie waliduje i nie oczyszcza niektórych atrybutów shortcode przed ich wyświetleniem na stronie, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Ta luka może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach WordPress, co zagraża bezpieczeństwu użytkowników i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji treścią lub rozprzestrzeniania złośliwego oprogramowania, co negatywnie wpływa na reputację i zaufanie do serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Matterport Shortcode do wersji 2.1.8 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do edycji treści użytkownikom z rolą współautora i wyższą, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń XSS.