CVE-2023-4502: podatność w wtyczce Translate WordPress with GTranslate
Wtyczka Translate WordPress with GTranslate przed 3.0.4 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- translate wordpress with gtranslate
Co wiadomo
Wtyczka Translate WordPress with GTranslate w wersjach przed 3.0.4 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite. Podatność dotyczy wielu parametrów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu, co może prowadzić do przejęcia sesji użytkowników, defacementu strony lub innych działań szkodliwych dla integralności i reputacji serwisu. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ może wpłynąć na wiele witryn jednocześnie.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Translate WordPress with GTranslate do wersji 3.0.4 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd konfiguracji multisite i weryfikacja ustawień bezpieczeństwa również są wskazane.