CVE-2023-5121: podatność Stored XSS w wtyczce Migration, Backup, Staging dla WordPress
Podatność Stored XSS w wtyczce WPvivid Migration Backup Staging do wersji 0.9.89 wpływa na instalacje multisite WordPress. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.4 MEDIUM
- EPSS
- 25.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- migration\, backup\, staging
Co wiadomo
Wtyczka Migration, Backup, Staging – WPvivid dla WordPress do wersji 0.9.89 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze ścieżki kopii zapasowej w ustawieniach administratora. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtr unfiltered_html, umożliwiając atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność pozwala administratorom na wstrzyknięcie i wykonanie złośliwych skryptów w panelu WordPress, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Zagrożenie dotyczy głównie instalacji multisite oraz środowisk z wyłączonym filtrem unfiltered_html, co wymaga szczególnej uwagi operatorów tych systemów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPvivid i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, zweryfikować i monitorować logi pod kątem podejrzanych działań oraz rozważyć przywrócenie domyślnych ustawień filtrowania HTML. Priorytetowo należy zabezpieczyć instalacje multisite oraz środowiska z wyłączonym filtrem unfiltered_html.