CVE-2023-4725: luka XSS w wtyczce Simple Posts Ticker dla WordPress
Wtyczka Simple Posts Ticker przed 1.1.6 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 1.1.6 lub wyższej.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple posts ticker
Co wiadomo
Wtyczka Simple Posts Ticker dla WordPress w wersjach przed 1.1.6 nie sanitizuje i nie ucieka niektórych ustawień, co pozwala użytkownikom o wysokich uprawnieniach, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub dalszych ataków na użytkowników. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko pozostaje istotne. Operatorzy IT powinni zwrócić uwagę na tę lukę, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Simple Posts Ticker do wersji 1.1.6 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji i polityk bezpieczeństwa multisite również może pomóc w ograniczeniu ryzyka.