CVE-2023-5049: podatność Stored Cross-Site Scripting w wtyczce RafflePress dla WordPress
Podatność Stored XSS w wtyczce RafflePress do WordPress umożliwia ataki przez wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 6.4 MEDIUM
- EPSS
- 38.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- rafflepress
Co wiadomo
Wtyczka Giveaways and Contests by RafflePress do WordPressa w wersjach do 1.12.0 włącznie posiada lukę Stored Cross-Site Scripting (XSS) poprzez shortcode 'rafflepress' i 'rafflepress_gutenberg'. Luka wynika z niewystarczającej sanitacji i escapingu atrybutu 'giframe', co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współpracownika na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzenia zainfekowanej strony przez użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie dotyczy właścicieli stron WordPress korzystających z tej wtyczki w wersjach podatnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RafflePress u dostawcy i jej wdrożenie. W przypadku braku natychmiastowej aktualizacji warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji wykorzystujących shortcode 'rafflepress' i 'rafflepress_gutenberg'.