CVE-2023-5141: podatność XSS w wtyczce bsk contact form 7 blacklist
Podatność XSS w wtyczce bsk contact form 7 blacklist WordPress umożliwia atak na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 36.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bsk contact form 7 blacklist
Co wiadomo
Wtyczka WordPress bsk contact form 7 blacklist do wersji 1.0.1 nie sanitizuje parametru inserted_count przed wyświetleniem, co umożliwia atak typu Reflected Cross-Site Scripting (XSS). Luka ta może być wykorzystana przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Atak XSS może prowadzić do przejęcia sesji administratora lub wykonania nieautoryzowanych działań w panelu CMS, co zagraża integralności i bezpieczeństwu witryny. Operatorzy powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest używana w środowisku produkcyjnym z wieloma użytkownikami o wysokich uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall (WAF).