CVE-2023-5109: podatność XSS w wtyczce WP Mailto Links dla WordPress
Wtyczka WP Mailto Links do WordPressa ma lukę XSS do wersji 3.1.3. Aktualizuj do 3.1.4, aby zabezpieczyć stronę przed atakami.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp mailto links
Co wiadomo
Wtyczka WP Mailto Links – Protect Email Addresses do WordPressa w wersjach do 3.1.3 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'wpml_mailto'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony. Problem został częściowo załatany w wersji 3.1.3 i całkowicie w 3.1.4.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań szkodliwych dla witryny i jej użytkowników. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, gdyż może ona wpłynąć na bezpieczeństwo i reputację serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki WP Mailto Links do wersji 3.1.4 lub nowszej, w której podatność została całkowicie załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji edycji dla użytkowników z uprawnieniami współtwórcy i wyższymi oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj także zawartość stron pod kątem potencjalnych wstrzyknięć skryptów.