CVE-2023-4376: podatność XSS w wtyczce Serial Codes Generator and Validator z obsługą WooCommerce

Wtyczka Serial Codes Generator and Validator z WooCommerce ma podatność XSS umożliwiającą ataki przez administratorów. Zalecana aktualizacja do wersji 2.4.15.
CVE-2023-4376CVSS 4.8CMS

CVE-2023-4376: podatność XSS w wtyczce Serial Codes Generator and Validator z obsługą WooCommerce

Wtyczka Serial Codes Generator and Validator z WooCommerce ma podatność XSS umożliwiającą ataki przez administratorów. Zalecana aktualizacja do wersji 2.4.15.

CVSS
4.8 MEDIUM
EPSS
32.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
serial codes generator and validator with woocommerce support

Co wiadomo

Wtyczka WordPress Serial Codes Generator and Validator with WooCommerce Support w wersjach przed 2.4.15 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona.

Wpływ biznesowy

Podatność ta może zostać wykorzystana przez administratorów do wstrzyknięcia złośliwego kodu, co zagraża integralności i bezpieczeństwu witryny, zwłaszcza w środowiskach multisite. Może to prowadzić do eskalacji ataków na użytkowników i utraty zaufania do serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji 2.4.15 lub nowszej udostępnionej przez autora. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj konfigurację multisite i rozważ dodatkowe zabezpieczenia przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS