Luka XSS w wtyczce Embed Privacy dla WordPress

Wtyczka Embed Privacy do WordPressa do wersji 1.8.0 ma lukę XSS umożliwiającą ataki przez shortcode embed_privacy_opt_out. Aktualizuj do 1.8.1.
CVE-2023-48300CVSS 6.3CMS

Luka XSS w wtyczce Embed Privacy dla WordPress

Wtyczka Embed Privacy do WordPressa do wersji 1.8.0 ma lukę XSS umożliwiającą ataki przez shortcode embed_privacy_opt_out. Aktualizuj do 1.8.1.

CVSS
6.3 MEDIUM
EPSS
41.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
embed privacy

Co wiadomo

Wtyczka Embed Privacy do WordPressa w wersjach do 1.8.0 włącznie posiada lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'embed_privacy_opt_out', wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy i wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych ataków na użytkowników odwiedzających zainfekowane strony. Może to negatywnie wpłynąć na reputację serwisu oraz bezpieczeństwo danych użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Embed Privacy do wersji 1.8.1 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji shortcode 'embed_privacy_opt_out' oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj uprawnienia użytkowników i minimalizuj liczbę osób z uprawnieniami współtwórcy i wyższymi.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS