CVE-2023-5335: podatność Stored Cross-Site Scripting w wtyczce Buzzsprout dla WordPress
Podatność XSS w wtyczce Buzzsprout do WordPress umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 40.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- buzzsprout
Co wiadomo
Wtyczka Buzzsprout Podcasting dla WordPress w wersjach do 1.8.4 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'buzzsprout' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających strony z wstrzykniętym skryptem, co zagraża bezpieczeństwu danych i integralności witryny. Operatorzy WordPress powinni zwrócić uwagę na możliwość eskalacji ataków XSS przez użytkowników z uprawnieniami współtwórcy i wyższymi, co może skutkować naruszeniem poufności i reputacji serwisu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Buzzsprout i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak odpowiednia konfiguracja Content Security Policy.