CVE-2023-5653: luka XSS w wtyczce WassUp Real Time Analytics dla WordPress

Wtyczka WassUp Real Time Analytics do WordPressa ma lukę XSS umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5653CVSS 6.1CMS

CVE-2023-5653: luka XSS w wtyczce WassUp Real Time Analytics dla WordPress

Wtyczka WassUp Real Time Analytics do WordPressa ma lukę XSS umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
40.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
wassup real time analytics

Co wiadomo

Wtyczka WassUp Real Time Analytics do WordPressa w wersjach do 1.9.4.5 nieprawidłowo obsługuje adresy IP z nagłówków, co umożliwia niezalogowanym użytkownikom przeprowadzenie ataku typu Stored XSS na konta administratorów. Luka ta może prowadzić do wykonania złośliwego kodu w panelu administracyjnym.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwego skryptu, co zagraża bezpieczeństwu kont administratorów oraz integralności i poufności danych w systemie. Może to skutkować przejęciem kontroli nad panelem administracyjnym lub eskalacją uprawnień, co wpływa na stabilność i bezpieczeństwo infrastruktury IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WassUp Real Time Analytics i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz stosować mechanizmy zabezpieczające przed XSS. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS