CVE-2023-5209: podatność Stored XSS w wtyczce Bookly dla WordPress
Podatność Stored XSS w wtyczce Bookly WordPress przed wersją 22.5 umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 36.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bookly
Co wiadomo
Wtyczka Bookly do WordPressa w wersjach przed 22.5 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w środowiskach multisite.
Wpływ biznesowy
Atak Stored XSS może prowadzić do wykonania złośliwego kodu w przeglądarce administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. W środowiskach multisite, gdzie restrykcje unfiltered_html są stosowane, luka ta nadal pozwala na eskalację ataku, zwiększając ryzyko naruszenia systemu i utraty zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Bookly do wersji 22.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych aktywności. Przeanalizuj konfigurację multisite i rozważ dodatkowe zabezpieczenia przed XSS.