CVE-2023-5307: luka XSS w wtyczce Contest Gallery dla WordPress
Wtyczka Contest Gallery WordPress przed 21.2.8.1 podatna na XSS. Zalecana aktualizacja i monitorowanie bezpieczeństwa serwisu.
- CVSS
- 6.1 MEDIUM
- EPSS
- 39.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contest gallery
Co wiadomo
Wtyczka Photos and Files Contest Gallery dla WordPress w wersjach przed 21.2.8.1 nie sanitizuje i nie ucieka niektórych parametrów, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataków Cross-Site Scripting (XSS) za pomocą określonych nagłówków.
Wpływ biznesowy
Luka XSS może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu użytkowników witryny oraz może prowadzić do kradzieży danych sesji lub innych informacji. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich serwisów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contest Gallery i jej instalację, jeśli jest dostępna wersja 21.2.8.1 lub nowsza. W przypadku braku możliwości aktualizacji należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć wdrożenie mechanizmów zapobiegających atakom XSS. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka.