CVE-2023-5121: podatność Stored XSS w wtyczce Migration, Backup, Staging dla WordPress

Podatność Stored XSS w wtyczce WPvivid Migration Backup Staging do wersji 0.9.89 wpływa na instalacje multisite WordPress. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2023-5121CVSS 4.4CMS

CVE-2023-5121: podatność Stored XSS w wtyczce Migration, Backup, Staging dla WordPress

Podatność Stored XSS w wtyczce WPvivid Migration Backup Staging do wersji 0.9.89 wpływa na instalacje multisite WordPress. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.4 MEDIUM
EPSS
25.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
migration\, backup\, staging

Co wiadomo

Wtyczka Migration, Backup, Staging – WPvivid dla WordPress do wersji 0.9.89 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze ścieżki kopii zapasowej w ustawieniach administratora. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtr unfiltered_html, umożliwiając atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność pozwala administratorom na wstrzyknięcie i wykonanie złośliwych skryptów w panelu WordPress, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Zagrożenie dotyczy głównie instalacji multisite oraz środowisk z wyłączonym filtrem unfiltered_html, co wymaga szczególnej uwagi operatorów tych systemów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPvivid i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, zweryfikować i monitorować logi pod kątem podejrzanych działań oraz rozważyć przywrócenie domyślnych ustawień filtrowania HTML. Priorytetowo należy zabezpieczyć instalacje multisite oraz środowiska z wyłączonym filtrem unfiltered_html.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS