CVE-2023-4514: Luka XSS w wtyczce mmm simple file list dla WordPress

Wtyczka mmm simple file list do WordPressa ma lukę XSS pozwalającą użytkownikom z rolą współtwórcy na ataki Stored XSS. Zalecana aktualizacja i ograniczenie uprawnień.
CVE-2023-4514CVSS 5.4CMS

CVE-2023-4514: Luka XSS w wtyczce mmm simple file list dla WordPress

Wtyczka mmm simple file list do WordPressa ma lukę XSS pozwalającą użytkownikom z rolą współtwórcy na ataki Stored XSS. Zalecana aktualizacja i ograniczenie uprawnień.

CVSS
5.4 MEDIUM
EPSS
34.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
mmm simple file list

Co wiadomo

Wtyczka mmm simple file list do WordPressa w wersji do 2.3 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed wyświetleniem, co umożliwia użytkownikom z rolą współtwórcy i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Luka ta może pozwolić na wstrzyknięcie złośliwego kodu JavaScript, który zostanie zapisany i wykonany w kontekście strony, co może prowadzić do kradzieży danych sesji lub innych działań nieautoryzowanych. Organizacje korzystające z tej wtyczki narażają się na ryzyko naruszenia bezpieczeństwa i utraty zaufania użytkowników. Atakujący z uprawnieniami współtwórcy mogą wykorzystać tę lukę do eskalacji zagrożeń.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanych działań. Wdrożenie mechanizmów filtrowania i sanitizacji danych wejściowych również może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS