CVE-2023-5228: luka w wtyczce User Registration WordPress umożliwiająca ataki XSS

Wtyczka User Registration WordPress przed 3.0.4.2 umożliwia ataki Stored XSS przez administratorów. Zalecana szybka aktualizacja.
CVE-2023-5228CVSS 4.8CMS

CVE-2023-5228: luka w wtyczce User Registration WordPress umożliwiająca ataki XSS

Wtyczka User Registration WordPress przed 3.0.4.2 umożliwia ataki Stored XSS przez administratorów. Zalecana szybka aktualizacja.

CVSS
4.8 MEDIUM
EPSS
43.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
user registration

Co wiadomo

Wtyczka User Registration dla WordPressa w wersjach przed 3.0.4.2 nie sanitizuje i nie ucieka niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Luka może prowadzić do wstrzyknięcia złośliwego kodu przez administratorów, co zwiększa ryzyko ataków XSS i potencjalnego przejęcia kontroli nad witryną lub wycieku danych. Atak ten może wpłynąć na integralność i bezpieczeństwo środowiska CMS, szczególnie w instalacjach multisite, gdzie ograniczenia unfiltered_html są stosowane jako zabezpieczenie.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki User Registration do wersji 3.0.4.2 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji multisite i polityk bezpieczeństwa również może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS