CVE-2023-5706: Luka XSS w wtyczce VK Blocks dla WordPress

Wtyczka VK Blocks do WordPress ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współpracownika. Zalecana aktualizacja i monitoring.
CVE-2023-5706CVSS 6.4Web

CVE-2023-5706: Luka XSS w wtyczce VK Blocks dla WordPress

Wtyczka VK Blocks do WordPress ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współpracownika. Zalecana aktualizacja i monitoring.

CVSS
6.4 MEDIUM
EPSS
41.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
vk blocks

Co wiadomo

Wtyczka VK Blocks dla WordPress do wersji 1.63.0.1 zawiera lukę typu Stored Cross-Site Scripting w bloku 'vk-blocks/ancestor-page-list', wynikającą z niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Atakujący z uprawnieniami współpracownika lub wyższymi mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Zagrożenie to wpływa na bezpieczeństwo witryny i może narazić jej użytkowników oraz właścicieli na poważne konsekwencje reputacyjne i operacyjne.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki VK Blocks i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie witryny pod kątem nieautoryzowanych zmian. Warto również stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS