CVE-2023-5228: luka w wtyczce User Registration WordPress umożliwiająca ataki XSS
Wtyczka User Registration WordPress przed 3.0.4.2 umożliwia ataki Stored XSS przez administratorów. Zalecana szybka aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 43.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- user registration
Co wiadomo
Wtyczka User Registration dla WordPressa w wersjach przed 3.0.4.2 nie sanitizuje i nie ucieka niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Luka może prowadzić do wstrzyknięcia złośliwego kodu przez administratorów, co zwiększa ryzyko ataków XSS i potencjalnego przejęcia kontroli nad witryną lub wycieku danych. Atak ten może wpłynąć na integralność i bezpieczeństwo środowiska CMS, szczególnie w instalacjach multisite, gdzie ograniczenia unfiltered_html są stosowane jako zabezpieczenie.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki User Registration do wersji 3.0.4.2 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji multisite i polityk bezpieczeństwa również może pomóc w ograniczeniu ryzyka.