CVE-2023-4502: podatność w wtyczce Translate WordPress with GTranslate

Wtyczka Translate WordPress with GTranslate przed 3.0.4 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-4502CVSS 4.8CMS

CVE-2023-4502: podatność w wtyczce Translate WordPress with GTranslate

Wtyczka Translate WordPress with GTranslate przed 3.0.4 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
32.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
translate wordpress with gtranslate

Co wiadomo

Wtyczka Translate WordPress with GTranslate w wersjach przed 3.0.4 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite. Podatność dotyczy wielu parametrów.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu, co może prowadzić do przejęcia sesji użytkowników, defacementu strony lub innych działań szkodliwych dla integralności i reputacji serwisu. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ może wpłynąć na wiele witryn jednocześnie.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Translate WordPress with GTranslate do wersji 3.0.4 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd konfiguracji multisite i weryfikacja ustawień bezpieczeństwa również są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS