Luka XSS w wtyczce Easy Forms for Mailchimp do WordPress (CVE-2023-4925)
Wtyczka Easy Forms for Mailchimp do WordPress ma lukę XSS umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy forms for mailchimp
Co wiadomo
Wtyczka Easy Forms for Mailchimp do WordPress w wersjach do 6.8.10 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. Ataki XSS mogą skutkować przejęciem sesji, defacementem strony lub innymi nieautoryzowanymi działaniami, wpływając negatywnie na reputację i zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Forms for Mailchimp u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.