CVE-2023-50828: podatność Stored XSS w Ultimate Dashboard dla WordPress

Podatność Stored XSS w Ultimate Dashboard do WordPress (do wersji 3.7.11) pozwala na wstrzyknięcie złośliwego kodu. Zalecane aktualizacje i monitorowanie.
CVE-2023-50828CVSS 5.9CMS

CVE-2023-50828: podatność Stored XSS w Ultimate Dashboard dla WordPress

Podatność Stored XSS w Ultimate Dashboard do WordPress (do wersji 3.7.11) pozwala na wstrzyknięcie złośliwego kodu. Zalecane aktualizacje i monitorowanie.

CVSS
5.9 MEDIUM
EPSS
32.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultimate dashboard

Co wiadomo

Wtyczka Ultimate Dashboard – Custom WordPress Dashboard firmy David Vongries jest podatna na atak typu Stored Cross-site Scripting (XSS) w wersjach do 3.7.11. Luka wynika z niewłaściwego oczyszczania danych wejściowych podczas generowania stron internetowych.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji użytkowników, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Zagrożenie to może wpłynąć na reputację firmy oraz bezpieczeństwo danych w środowisku WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Dashboard i ich zastosowanie. W przypadku braku dostępnej łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz wprowadzić dodatkowe mechanizmy filtrowania i walidacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS