CVE-2023-4795: podatność XSS w wtyczce Testimonial Slider Shortcode dla WordPress
Podatność XSS w wtyczce Testimonial Slider Shortcode umożliwia ataki Stored XSS przez użytkowników z niskimi uprawnieniami. Zalecana aktualizacja do wersji 1.1.9.
- CVSS
- 5.4 MEDIUM
- EPSS
- 33.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- testimonial slider shortcode
Co wiadomo
Wtyczka Testimonial Slider Shortcode do WordPressa w wersjach przed 1.1.9 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode, co umożliwia użytkownikom z rolą co najmniej współpracownika przeprowadzenie ataków typu Stored Cross-Site Scripting. Ataki te mogą być wykorzystane przeciwko użytkownikom o wyższych uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność ta stwarza ryzyko dla właścicieli stron WordPress korzystających z tej wtyczki, ponieważ atakujący z niskimi uprawnieniami mogą wstrzykiwać złośliwy kod, który zostanie wykonany w przeglądarkach użytkowników o wyższych uprawnieniach. Może to prowadzić do przejęcia kontroli nad panelem administracyjnym, kradzieży danych lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Testimonial Slider Shortcode i jej aktualizację do wersji 1.1.9 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników do minimum oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.