CVE-2023-4725: luka XSS w wtyczce Simple Posts Ticker dla WordPress

Wtyczka Simple Posts Ticker przed 1.1.6 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 1.1.6 lub wyższej.
CVE-2023-4725CVSS 4.8CMS

CVE-2023-4725: luka XSS w wtyczce Simple Posts Ticker dla WordPress

Wtyczka Simple Posts Ticker przed 1.1.6 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do wersji 1.1.6 lub wyższej.

CVSS
4.8 MEDIUM
EPSS
32.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple posts ticker

Co wiadomo

Wtyczka Simple Posts Ticker dla WordPress w wersjach przed 1.1.6 nie sanitizuje i nie ucieka niektórych ustawień, co pozwala użytkownikom o wysokich uprawnieniach, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub dalszych ataków na użytkowników. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko pozostaje istotne. Operatorzy IT powinni zwrócić uwagę na tę lukę, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Simple Posts Ticker do wersji 1.1.6 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji i polityk bezpieczeństwa multisite również może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS