CVE-2023-5335: podatność Stored Cross-Site Scripting w wtyczce Buzzsprout dla WordPress

Podatność XSS w wtyczce Buzzsprout do WordPress umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy i wyższymi.
CVE-2023-5335CVSS 6.4Web

CVE-2023-5335: podatność Stored Cross-Site Scripting w wtyczce Buzzsprout dla WordPress

Podatność XSS w wtyczce Buzzsprout do WordPress umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy i wyższymi.

CVSS
6.4 MEDIUM
EPSS
40.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
buzzsprout

Co wiadomo

Wtyczka Buzzsprout Podcasting dla WordPress w wersjach do 1.8.4 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'buzzsprout' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających strony z wstrzykniętym skryptem, co zagraża bezpieczeństwu danych i integralności witryny. Operatorzy WordPress powinni zwrócić uwagę na możliwość eskalacji ataków XSS przez użytkowników z uprawnieniami współtwórcy i wyższymi, co może skutkować naruszeniem poufności i reputacji serwisu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Buzzsprout i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak odpowiednia konfiguracja Content Security Policy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS