CVE-2023-4716: podatność w wtyczce Media Library Assistant dla WordPress
Podatność Stored XSS w wtyczce Media Library Assistant dla WordPress do wersji 3.10 umożliwia ataki przez shortcode 'mla_gallery'. Aktualizuj wtyczkę i monitoruj bezpieczeństwo.
- CVSS
- 6.4 MEDIUM
- EPSS
- 38.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- media library assistant
Co wiadomo
Wtyczka Media Library Assistant dla WordPress do wersji 3.10 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'mla_gallery'. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w atrybutach dostarczanych przez użytkownika.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań zagrażających bezpieczeństwu i integralności witryny WordPress.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować dostępność aktualizacji wtyczki Media Library Assistant i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i walidację treści wprowadzanych przez użytkowników.