CVE-2023-5662: podatność Stored Cross-Site Scripting w wtyczce Sponsors dla WordPress
Podatność Stored XSS w wtyczce Sponsors WordPress do wersji 3.5.0 umożliwia ataki przez shortcode 'sponsors'. Zalecana aktualizacja i monitoring.
- CVSS
- 6.4 MEDIUM
- EPSS
- 42.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sponsors
Co wiadomo
Wtyczka Sponsors dla WordPress do wersji 3.5.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'sponsors' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających strony z wstrzykniętym skryptem, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykraść dane sesji lub przeprowadzić inne działania na koncie użytkownika. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę lukę jako średniego ryzyka, szczególnie jeśli mają wielu współpracowników lub użytkowników z uprawnieniami do edycji treści.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Sponsors i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz regularne przeglądy i testy bezpieczeństwa witryny.