CVE-2023-4783: Luka XSS w wtyczce Magee Shortcodes dla WordPress
Wtyczka Magee Shortcodes do WordPressa ma lukę XSS umożliwiającą ataki przez użytkowników z rolą współautora i wyższą. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 5.4 MEDIUM
- EPSS
- 33.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- magee shortcodes
Co wiadomo
Wtyczka Magee Shortcodes do WordPressa w wersjach do 2.1.1 nieprawidłowo obsługuje atrybuty shortcode, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Atak XSS może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających zainfekowane strony, co zagraża bezpieczeństwu danych i reputacji firmy. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami do tworzenia treści.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Magee Shortcodes u dostawcy oraz jej niezwłoczne wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.