Luka XSS w wtyczce Easy Forms for Mailchimp do WordPress (CVE-2023-4925)

Wtyczka Easy Forms for Mailchimp do WordPress ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-4925CVSS 4.8CMS

Luka XSS w wtyczce Easy Forms for Mailchimp do WordPress (CVE-2023-4925)

Wtyczka Easy Forms for Mailchimp do WordPress ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
32.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy forms for mailchimp

Co wiadomo

Wtyczka Easy Forms for Mailchimp do WordPress w wersjach do 6.8.10 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. Ataki XSS mogą skutkować przejęciem sesji, defacementem strony lub innymi nieautoryzowanymi działaniami, wpływając negatywnie na reputację i zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Forms for Mailchimp u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS