CVE-2023-5049: podatność Stored Cross-Site Scripting w wtyczce RafflePress dla WordPress

Podatność Stored XSS w wtyczce RafflePress do WordPress umożliwia ataki przez wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika.
CVE-2023-5049CVSS 6.4Web

CVE-2023-5049: podatność Stored Cross-Site Scripting w wtyczce RafflePress dla WordPress

Podatność Stored XSS w wtyczce RafflePress do WordPress umożliwia ataki przez wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika.

CVSS
6.4 MEDIUM
EPSS
38.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
rafflepress

Co wiadomo

Wtyczka Giveaways and Contests by RafflePress do WordPressa w wersjach do 1.12.0 włącznie posiada lukę Stored Cross-Site Scripting (XSS) poprzez shortcode 'rafflepress' i 'rafflepress_gutenberg'. Luka wynika z niewystarczającej sanitacji i escapingu atrybutu 'giframe', co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współpracownika na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzenia zainfekowanej strony przez użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie dotyczy właścicieli stron WordPress korzystających z tej wtyczki w wersjach podatnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RafflePress u dostawcy i jej wdrożenie. W przypadku braku natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji wykorzystujących shortcode 'rafflepress' i 'rafflepress_gutenberg'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS