CVE-2023-4783: Luka XSS w wtyczce Magee Shortcodes dla WordPress

Wtyczka Magee Shortcodes do WordPressa ma lukę XSS umożliwiającą ataki przez użytkowników z rolą współautora i wyższą. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2023-4783CVSS 5.4CMS

CVE-2023-4783: Luka XSS w wtyczce Magee Shortcodes dla WordPress

Wtyczka Magee Shortcodes do WordPressa ma lukę XSS umożliwiającą ataki przez użytkowników z rolą współautora i wyższą. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
5.4 MEDIUM
EPSS
33.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
magee shortcodes

Co wiadomo

Wtyczka Magee Shortcodes do WordPressa w wersjach do 2.1.1 nieprawidłowo obsługuje atrybuty shortcode, co umożliwia użytkownikom z rolą współautora i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Atak XSS może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających zainfekowane strony, co zagraża bezpieczeństwu danych i reputacji firmy. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami do tworzenia treści.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Magee Shortcodes u dostawcy oraz jej niezwłoczne wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS