CVE-2023-4820: Luka wtyczki PowerPress umożliwiająca wstrzyknięcie skryptów

Luka CVE-2023-4820 w PowerPress umożliwia wstrzyknięcie skryptów przez użytkowników z niskimi uprawnieniami. Zalecana aktualizacja wtyczki.
CVE-2023-4820CVSS 5.4CMS

CVE-2023-4820: Luka wtyczki PowerPress umożliwiająca wstrzyknięcie skryptów

Luka CVE-2023-4820 w PowerPress umożliwia wstrzyknięcie skryptów przez użytkowników z niskimi uprawnieniami. Zalecana aktualizacja wtyczki.

CVSS
5.4 MEDIUM
EPSS
33.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
powerpress

Co wiadomo

Wtyczka PowerPress Podcasting firmy Blubrry w wersjach przed 11.0.12 nie sanitizuje i nie ucieka poprawnie pola URL mediów w postach, co pozwala użytkownikom z uprawnieniami na poziomie współautora na wstrzyknięcie dowolnych skryptów webowych. Atakujący mogą wykorzystać tę lukę do zaatakowania administratorów strony.

Wpływ biznesowy

Luka może prowadzić do ataków typu Cross-Site Scripting (XSS), które zagrażają bezpieczeństwu administratorów i superadministratorów witryny. Może to skutkować przejęciem sesji, manipulacją zawartością strony lub innymi działaniami szkodliwymi dla integralności i dostępności serwisu. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki PowerPress do wersji 11.0.12 lub nowszej udostępnionej przez Blubrry. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przeglądnąć i zweryfikować wszystkie wprowadzone adresy URL mediów pod kątem potencjalnych złośliwych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS