CVE-2023-4823: luka XSS w wtyczce WP Meta and Date Remover
Wtyczka WP Meta and Date Remover przed 2.2.0 narażona na atak Stored XSS przez brak walidacji i kontroli uprawnień na endpointzie AJAX.
- CVSS
- 5.4 MEDIUM
- EPSS
- 30.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp meta and date remover
Co wiadomo
Wtyczka WordPress WP Meta and Date Remover w wersjach przed 2.2.0 posiada lukę umożliwiającą uwierzytelnionym użytkownikom wykonanie ataku Stored Cross-Site Scripting (XSS) poprzez brak odpowiedniej walidacji i kontroli uprawnień na endpointzie AJAX do konfiguracji ustawień.
Wpływ biznesowy
Atakujący z kontem subskrybenta mogą zmieniać ustawienia wtyczki i wstrzykiwać złośliwy kod, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla witryny. Właściciele stron powinni zwrócić uwagę na potencjalne zagrożenia związane z bezpieczeństwem i integralnością danych oraz reputacją serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Meta and Date Remover do wersji 2.2.0 lub nowszej udostępnionej przez autora. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do wtyczki tylko do zaufanych użytkowników, monitoruj logi serwera pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.