CVE-2023-5667: podatność Stored Cross-Site Scripting w wtyczce Tab Ultimate dla WordPress
Podatność Stored XSS w wtyczce Tab Ultimate do WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 42.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tab ultimate
Co wiadomo
Wtyczka Tab Ultimate dla WordPress do wersji 1.3 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode'y, wynikający z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających zainfekowane strony, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji treścią lub dalszych ataków na użytkowników. Operatorzy stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tab Ultimate u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie dla ról z możliwością dodawania shortcode'ów. Dodatkowo należy monitorować logi serwera pod kątem podejrzanych działań i rozważyć przegląd oraz oczyszczenie istniejących treści pod kątem wstrzyknięć skryptów.