CVE-2023-4838: podatność Stored Cross-Site Scripting w wtyczce Simple Download Counter dla WordPress

Podatność XSS w wtyczce Simple Download Counter dla WordPress umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2023-4838CVSS 6.4CMS

CVE-2023-4838: podatność Stored Cross-Site Scripting w wtyczce Simple Download Counter dla WordPress

Podatność XSS w wtyczce Simple Download Counter dla WordPress umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
23.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple download counter

Co wiadomo

Wtyczka Simple Download Counter dla WordPress w wersjach do 1.6 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode'y, wynikający z niewystarczającej sanitacji i escapingu atrybutów użytkownika takich jak 'before' i 'after'. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych dla witryny i jej użytkowników. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, gdyż może ona wpłynąć na bezpieczeństwo i reputację serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple Download Counter u jej dostawcy. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do działania serwisu, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne monitorowanie i stosowanie zasad bezpieczeństwa CMS jest kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS