CVE-2023-5307: luka XSS w wtyczce Contest Gallery dla WordPress

Wtyczka Contest Gallery WordPress przed 21.2.8.1 podatna na XSS. Zalecana aktualizacja i monitorowanie bezpieczeństwa serwisu.
CVE-2023-5307CVSS 6.1CMS

CVE-2023-5307: luka XSS w wtyczce Contest Gallery dla WordPress

Wtyczka Contest Gallery WordPress przed 21.2.8.1 podatna na XSS. Zalecana aktualizacja i monitorowanie bezpieczeństwa serwisu.

CVSS
6.1 MEDIUM
EPSS
39.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
contest gallery

Co wiadomo

Wtyczka Photos and Files Contest Gallery dla WordPress w wersjach przed 21.2.8.1 nie sanitizuje i nie ucieka niektórych parametrów, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataków Cross-Site Scripting (XSS) za pomocą określonych nagłówków.

Wpływ biznesowy

Luka XSS może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu użytkowników witryny oraz może prowadzić do kradzieży danych sesji lub innych informacji. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich serwisów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contest Gallery i jej instalację, jeśli jest dostępna wersja 21.2.8.1 lub nowsza. W przypadku braku możliwości aktualizacji należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć wdrożenie mechanizmów zapobiegających atakom XSS. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS