CVE-2023-4799: Luka XSS w wtyczce Magic Embeds dla WordPress

Wtyczka Magic Embeds przed 3.1.2 umożliwia ataki Stored XSS przez niezwalidowane atrybuty shortcode. Aktualizuj wtyczkę, aby zabezpieczyć stronę.
CVE-2023-4799CVSS 5.4CMS

CVE-2023-4799: Luka XSS w wtyczce Magic Embeds dla WordPress

Wtyczka Magic Embeds przed 3.1.2 umożliwia ataki Stored XSS przez niezwalidowane atrybuty shortcode. Aktualizuj wtyczkę, aby zabezpieczyć stronę.

CVSS
5.4 MEDIUM
EPSS
34.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
magic embeds

Co wiadomo

Wtyczka Magic Embeds dla WordPress w wersjach przed 3.1.2 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode, co umożliwia użytkownikom z rolą współtwórcy i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach, gdzie użyto shortcode, co zagraża bezpieczeństwu użytkowników i integralności witryny. Atakujący mogą wykorzystać tę podatność do kradzieży danych sesji lub przejęcia kontroli nad kontem użytkownika. Właściciele stron powinni traktować tę lukę jako średniego ryzyka, szczególnie jeśli umożliwiają współtworzenie treści przez użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Magic Embeds do wersji 3.1.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do roli współtwórcy i wyższych oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj i weryfikuj shortcode używane na stronie, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS