CVE-2023-4799: Luka XSS w wtyczce Magic Embeds dla WordPress
Wtyczka Magic Embeds przed 3.1.2 umożliwia ataki Stored XSS przez niezwalidowane atrybuty shortcode. Aktualizuj wtyczkę, aby zabezpieczyć stronę.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- magic embeds
Co wiadomo
Wtyczka Magic Embeds dla WordPress w wersjach przed 3.1.2 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode, co umożliwia użytkownikom z rolą współtwórcy i wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach, gdzie użyto shortcode, co zagraża bezpieczeństwu użytkowników i integralności witryny. Atakujący mogą wykorzystać tę podatność do kradzieży danych sesji lub przejęcia kontroli nad kontem użytkownika. Właściciele stron powinni traktować tę lukę jako średniego ryzyka, szczególnie jeśli umożliwiają współtworzenie treści przez użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Magic Embeds do wersji 3.1.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do roli współtwórcy i wyższych oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj i weryfikuj shortcode używane na stronie, aby zminimalizować ryzyko wykorzystania luki.