CVE-2023-5706: Luka XSS w wtyczce VK Blocks dla WordPress
Wtyczka VK Blocks do WordPress ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współpracownika. Zalecana aktualizacja i monitoring.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vk blocks
Co wiadomo
Wtyczka VK Blocks dla WordPress do wersji 1.63.0.1 zawiera lukę typu Stored Cross-Site Scripting w bloku 'vk-blocks/ancestor-page-list', wynikającą z niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Zagrożenie to wpływa na bezpieczeństwo witryny i może narazić jej użytkowników oraz właścicieli na poważne konsekwencje reputacyjne i operacyjne.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki VK Blocks i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie witryny pod kątem nieautoryzowanych zmian. Warto również stosować dodatkowe mechanizmy zabezpieczające przed XSS.