CVE-2023-5164: podatność Stored Cross-Site Scripting w wtyczce Bellows Accordion Menu dla WordPress

Podatność Stored XSS w wtyczce Bellows Accordion Menu dla WordPress umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwego kodu. Zalecana aktualizacja i monitoring.
CVE-2023-5164CVSS 6.4Web

CVE-2023-5164: podatność Stored Cross-Site Scripting w wtyczce Bellows Accordion Menu dla WordPress

Podatność Stored XSS w wtyczce Bellows Accordion Menu dla WordPress umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwego kodu. Zalecana aktualizacja i monitoring.

CVSS
6.4 MEDIUM
EPSS
36.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
bellows accordion menu

Co wiadomo

Wtyczka Bellows Accordion Menu dla WordPress w wersjach do 1.4.2 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode'y, wynikający z niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta umożliwia atakującym z uprawnieniami współpracownika lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub dalszych ataków na infrastrukturę IT. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Bellows Accordion Menu i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS