CVE-2023-5659: podatność Stored Cross-Site Scripting w wtyczce Interact: Embed A Quiz On Your Site dla WordPress

Podatność XSS w wtyczce Interact: Embed A Quiz On Your Site dla WordPress umożliwia ataki przez shortcode 'interact-quiz'. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5659CVSS 6.4Web

CVE-2023-5659: podatność Stored Cross-Site Scripting w wtyczce Interact: Embed A Quiz On Your Site dla WordPress

Podatność XSS w wtyczce Interact: Embed A Quiz On Your Site dla WordPress umożliwia ataki przez shortcode 'interact-quiz'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
42.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
interact\

Co wiadomo

Wtyczka Interact: Embed A Quiz On Your Site dla WordPress do wersji 3.0.7 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'interact-quiz' z powodu niewystarczającej sanitizacji i ucieczki danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykraść dane sesji lub przeprowadzić inne działania na koncie użytkownika. Operatorzy stron korzystających z tej wtyczki powinni potraktować problem poważnie, zwłaszcza jeśli mają wielu współpracowników lub użytkowników z uprawnieniami do edycji treści.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, przejrzeć logi pod kątem podejrzanych działań oraz monitorować witrynę pod kątem nietypowego zachowania. Warto także rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS