CVE-2023-45067: podatność XSS w wtyczce WordPress Simple HTML Sitemap

Podatność XSS w wtyczce WordPress Simple HTML Sitemap do wersji 2.1. Zalecane szybkie aktualizacje i ograniczenie uprawnień użytkowników.
CVE-2023-45067CVSS 6.5CMS

CVE-2023-45067: podatność XSS w wtyczce WordPress Simple HTML Sitemap

Podatność XSS w wtyczce WordPress Simple HTML Sitemap do wersji 2.1. Zalecane szybkie aktualizacje i ograniczenie uprawnień użytkowników.

CVSS
6.5 MEDIUM
EPSS
23.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress simple html sitemap

Co wiadomo

W wersjach do 2.1 wtyczki WordPress Simple HTML Sitemap wykryto podatność typu Stored Cross-Site Scripting (XSS) wymagającą uprawnień co najmniej kontrybutora. Luka umożliwia wstrzyknięcie złośliwego kodu, który może zostać wykonany w przeglądarce innych użytkowników.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników lub wykonania nieautoryzowanych działań w panelu WordPress, co stanowi zagrożenie dla integralności i bezpieczeństwa witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne ryzyko, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz jej instalację. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS