CVE-2023-45067: podatność XSS w wtyczce WordPress Simple HTML Sitemap
Podatność XSS w wtyczce WordPress Simple HTML Sitemap do wersji 2.1. Zalecane szybkie aktualizacje i ograniczenie uprawnień użytkowników.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress simple html sitemap
Co wiadomo
W wersjach do 2.1 wtyczki WordPress Simple HTML Sitemap wykryto podatność typu Stored Cross-Site Scripting (XSS) wymagającą uprawnień co najmniej kontrybutora. Luka umożliwia wstrzyknięcie złośliwego kodu, który może zostać wykonany w przeglądarce innych użytkowników.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników lub wykonania nieautoryzowanych działań w panelu WordPress, co stanowi zagrożenie dla integralności i bezpieczeństwa witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne ryzyko, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz jej instalację. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.