CVE-2023-50371: podatność Stored XSS w wtyczce Advanced Page Visit Counter dla WordPress
Podatność Stored XSS w wtyczce Advanced Page Visit Counter dla WordPress pozwala na wstrzyknięcie złośliwego kodu. Zalecana aktualizacja i monitorowanie.
- CVSS
- 6.5 MEDIUM
- EPSS
- 29.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced page visit counter
Co wiadomo
Wtyczka Advanced Page Visit Counter – Most Wanted Analytics dla WordPress zawiera lukę typu Stored Cross-site Scripting (XSS) z powodu niewłaściwego oczyszczania danych wejściowych podczas generowania stron. Luka dotyczy wersji do 8.0.6 włącznie.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wstrzyknięcia złośliwego kodu JavaScript, który zostanie wykonany w przeglądarce użytkowników odwiedzających stronę. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo i prywatność użytkowników oraz reputację firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced Page Visit Counter i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze w oparciu o ryzyko.