Luka wtyczki Web Push Notifications WordPress umożliwiająca ataki Stored XSS

Luka w wtyczce Web Push Notifications WordPress umożliwia ataki Stored XSS. Zalecana aktualizacja do wersji 4.35.0 lub nowszej.
CVE-2023-5620CVSS 5.4CMS

Luka wtyczki Web Push Notifications WordPress umożliwiająca ataki Stored XSS

Luka w wtyczce Web Push Notifications WordPress umożliwia ataki Stored XSS. Zalecana aktualizacja do wersji 4.35.0 lub nowszej.

CVSS
5.4 MEDIUM
EPSS
34.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
web push notifications

Co wiadomo

Wtyczka Web Push Notifications dla WordPressa w wersjach przed 4.35.0 pozwala odwiedzającym na stronie na zmianę niektórych opcji wtyczki, co może zostać wykorzystane do przeprowadzenia ataków typu Stored XSS. Luka ta ma średni poziom ryzyka (CVSS 5.4).

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z tej wtyczki istnieje ryzyko, że atakujący mogą wstrzyknąć złośliwy kod, który zostanie zapisany i wykonany w przeglądarkach użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Web Push Notifications do wersji 4.35.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do opcji wtyczki dla niezaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji bezpieczeństwa CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS