CVE-2023-4811: luka XSS w wtyczce WordPress File Upload
Luka XSS w wtyczce WordPress File Upload przed 4.23.3 umożliwia ataki przez użytkowników z wysokimi uprawnieniami. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 31.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress file upload
Co wiadomo
Wtyczka WordPress File Upload w wersjach przed 4.23.3 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. współtwórcom, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka pozwala na wykonanie ataków XSS przez użytkowników z uprawnieniami do edycji, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań zagrażających bezpieczeństwu witryny. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko eskalacji uprawnień i naruszenia integralności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki WordPress File Upload do wersji 4.23.3 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji wtyczki dla użytkowników o wysokich uprawnieniach, monitoruj logi pod kątem podejrzanej aktywności oraz przeprowadź przegląd konfiguracji bezpieczeństwa WordPress.