CVE-2023-4482: podatność Stored Cross-Site Scripting w wtyczce Auto Amazon Links dla WordPress

Podatność Stored XSS w wtyczce Auto Amazon Links dla WordPress do wersji 5.3.1. Zalecana szybka aktualizacja i ograniczenie uprawnień użytkowników.
CVE-2023-4482CVSS 6.4CMS

CVE-2023-4482: podatność Stored Cross-Site Scripting w wtyczce Auto Amazon Links dla WordPress

Podatność Stored XSS w wtyczce Auto Amazon Links dla WordPress do wersji 5.3.1. Zalecana szybka aktualizacja i ograniczenie uprawnień użytkowników.

CVSS
6.4 MEDIUM
EPSS
24.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
auto amazon links

Co wiadomo

Wtyczka Auto Amazon Links dla WordPress w wersjach do 5.3.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr style z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami współautora wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających strony z wstrzykniętym skryptem, co zagraża bezpieczeństwu danych i integralności witryny. Operatorzy CMS powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma współautorami, gdyż może to skutkować kompromitacją kont i wyciekiem informacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Auto Amazon Links u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli aktualizacja nie jest możliwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS