CVE-2023-50828: podatność Stored XSS w Ultimate Dashboard dla WordPress
Podatność Stored XSS w Ultimate Dashboard do WordPress (do wersji 3.7.11) pozwala na wstrzyknięcie złośliwego kodu. Zalecane aktualizacje i monitorowanie.
- CVSS
- 5.9 MEDIUM
- EPSS
- 32.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate dashboard
Co wiadomo
Wtyczka Ultimate Dashboard – Custom WordPress Dashboard firmy David Vongries jest podatna na atak typu Stored Cross-site Scripting (XSS) w wersjach do 3.7.11. Luka wynika z niewłaściwego oczyszczania danych wejściowych podczas generowania stron internetowych.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji użytkowników, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Zagrożenie to może wpłynąć na reputację firmy oraz bezpieczeństwo danych w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Dashboard i ich zastosowanie. W przypadku braku dostępnej łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz wprowadzić dodatkowe mechanizmy filtrowania i walidacji danych wejściowych.