CVE-2023-5653: luka XSS w wtyczce WassUp Real Time Analytics dla WordPress
Wtyczka WassUp Real Time Analytics do WordPressa ma lukę XSS umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 40.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wassup real time analytics
Co wiadomo
Wtyczka WassUp Real Time Analytics do WordPressa w wersjach do 1.9.4.5 nieprawidłowo obsługuje adresy IP z nagłówków, co umożliwia niezalogowanym użytkownikom przeprowadzenie ataku typu Stored XSS na konta administratorów. Luka ta może prowadzić do wykonania złośliwego kodu w panelu administracyjnym.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego skryptu, co zagraża bezpieczeństwu kont administratorów oraz integralności i poufności danych w systemie. Może to skutkować przejęciem kontroli nad panelem administracyjnym lub eskalacją uprawnień, co wpływa na stabilność i bezpieczeństwo infrastruktury IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WassUp Real Time Analytics i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz stosować mechanizmy zabezpieczające przed XSS. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.