CVE-2023-4820: Luka wtyczki PowerPress umożliwiająca wstrzyknięcie skryptów
Luka CVE-2023-4820 w PowerPress umożliwia wstrzyknięcie skryptów przez użytkowników z niskimi uprawnieniami. Zalecana aktualizacja wtyczki.
- CVSS
- 5.4 MEDIUM
- EPSS
- 33.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- powerpress
Co wiadomo
Wtyczka PowerPress Podcasting firmy Blubrry w wersjach przed 11.0.12 nie sanitizuje i nie ucieka poprawnie pola URL mediów w postach, co pozwala użytkownikom z uprawnieniami na poziomie współautora na wstrzyknięcie dowolnych skryptów webowych. Atakujący mogą wykorzystać tę lukę do zaatakowania administratorów strony.
Wpływ biznesowy
Luka może prowadzić do ataków typu Cross-Site Scripting (XSS), które zagrażają bezpieczeństwu administratorów i superadministratorów witryny. Może to skutkować przejęciem sesji, manipulacją zawartością strony lub innymi działaniami szkodliwymi dla integralności i dostępności serwisu. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki PowerPress do wersji 11.0.12 lub nowszej udostępnionej przez Blubrry. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przeglądnąć i zweryfikować wszystkie wprowadzone adresy URL mediów pod kątem potencjalnych złośliwych skryptów.