CVE-2023-4795: podatność XSS w wtyczce Testimonial Slider Shortcode dla WordPress

Podatność XSS w wtyczce Testimonial Slider Shortcode umożliwia ataki Stored XSS przez użytkowników z niskimi uprawnieniami. Zalecana aktualizacja do wersji 1.1.9.
CVE-2023-4795CVSS 5.4CMS

CVE-2023-4795: podatność XSS w wtyczce Testimonial Slider Shortcode dla WordPress

Podatność XSS w wtyczce Testimonial Slider Shortcode umożliwia ataki Stored XSS przez użytkowników z niskimi uprawnieniami. Zalecana aktualizacja do wersji 1.1.9.

CVSS
5.4 MEDIUM
EPSS
33.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
testimonial slider shortcode

Co wiadomo

Wtyczka Testimonial Slider Shortcode do WordPressa w wersjach przed 1.1.9 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode, co umożliwia użytkownikom z rolą co najmniej współpracownika przeprowadzenie ataków typu Stored Cross-Site Scripting. Ataki te mogą być wykorzystane przeciwko użytkownikom o wyższych uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność ta stwarza ryzyko dla właścicieli stron WordPress korzystających z tej wtyczki, ponieważ atakujący z niskimi uprawnieniami mogą wstrzykiwać złośliwy kod, który zostanie wykonany w przeglądarkach użytkowników o wyższych uprawnieniach. Może to prowadzić do przejęcia kontroli nad panelem administracyjnym, kradzieży danych lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Testimonial Slider Shortcode i jej aktualizację do wersji 1.1.9 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników do minimum oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS