CVE-2023-4919: podatność Stored Cross-Site Scripting w wtyczce iframe dla WordPress

Podatność XSS w wtyczce iframe dla WordPress do wersji 4.6 umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2023-4919CVSS 6.4Web

CVE-2023-4919: podatność Stored Cross-Site Scripting w wtyczce iframe dla WordPress

Podatność XSS w wtyczce iframe dla WordPress do wersji 4.6 umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
41.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
iframe

Co wiadomo

Wtyczka iframe dla WordPress do wersji 4.6 włącznie jest podatna na Stored Cross-Site Scripting (XSS) poprzez shortcode iframe z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Wpływa to na bezpieczeństwo witryn korzystających z tej wtyczki, zwłaszcza jeśli nie zostały zaktualizowane do wersji 4.7 lub nowszej.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki iframe do wersji 4.7 lub nowszej, gdzie podatność została całkowicie załatana. W przypadku braku możliwości aktualizacji, ogranicz uprawnienia użytkowników do niższego poziomu niż współtwórca oraz monitoruj logi pod kątem podejrzanej aktywności. Regularnie przeglądaj i weryfikuj wprowadzone treści pod kątem potencjalnych wstrzyknięć skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS