CVE-2023-4919: podatność Stored Cross-Site Scripting w wtyczce iframe dla WordPress
Podatność XSS w wtyczce iframe dla WordPress do wersji 4.6 umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- iframe
Co wiadomo
Wtyczka iframe dla WordPress do wersji 4.6 włącznie jest podatna na Stored Cross-Site Scripting (XSS) poprzez shortcode iframe z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Wpływa to na bezpieczeństwo witryn korzystających z tej wtyczki, zwłaszcza jeśli nie zostały zaktualizowane do wersji 4.7 lub nowszej.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki iframe do wersji 4.7 lub nowszej, gdzie podatność została całkowicie załatana. W przypadku braku możliwości aktualizacji, ogranicz uprawnienia użytkowników do niższego poziomu niż współtwórca oraz monitoruj logi pod kątem podejrzanej aktywności. Regularnie przeglądaj i weryfikuj wprowadzone treści pod kątem potencjalnych wstrzyknięć skryptów.