CVE-2023-4514: Luka XSS w wtyczce mmm simple file list dla WordPress
Wtyczka mmm simple file list do WordPressa ma lukę XSS pozwalającą użytkownikom z rolą współtwórcy na ataki Stored XSS. Zalecana aktualizacja i ograniczenie uprawnień.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mmm simple file list
Co wiadomo
Wtyczka mmm simple file list do WordPressa w wersji do 2.3 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed wyświetleniem, co umożliwia użytkownikom z rolą współtwórcy i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka ta może pozwolić na wstrzyknięcie złośliwego kodu JavaScript, który zostanie zapisany i wykonany w kontekście strony, co może prowadzić do kradzieży danych sesji lub innych działań nieautoryzowanych. Organizacje korzystające z tej wtyczki narażają się na ryzyko naruszenia bezpieczeństwa i utraty zaufania użytkowników. Atakujący z uprawnieniami współtwórcy mogą wykorzystać tę lukę do eskalacji zagrożeń.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanych działań. Wdrożenie mechanizmów filtrowania i sanitizacji danych wejściowych również może pomóc w ograniczeniu ryzyka.