CVE-2023-5660: podatność Stored Cross-Site Scripting w wtyczce SendPress dla WordPress

Wtyczka SendPress do WordPress ma lukę XSS umożliwiającą ataki przez shortcode'y. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-5660CVSS 6.4Web

CVE-2023-5660: podatność Stored Cross-Site Scripting w wtyczce SendPress dla WordPress

Wtyczka SendPress do WordPress ma lukę XSS umożliwiającą ataki przez shortcode'y. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
48.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
sendpress

Co wiadomo

Wtyczka SendPress Newsletters dla WordPress do wersji 1.22.3.31 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode'y, wynikający z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających strony z wstrzykniętym skryptem, co zagraża bezpieczeństwu danych i integralności witryny. Administratorzy stron korzystających z SendPress powinni traktować tę lukę jako istotne ryzyko, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SendPress u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS