CVE-2023-5715: podatność Stored Cross-Site Scripting w wtyczce heatmap dla WordPress
Wtyczka heatmap dla WordPress do wersji 1.3.2 ma podatność Stored XSS. Sprawdź aktualizacje i zabezpiecz instalacje wielostanowiskowe.
- CVSS
- 4.4 MEDIUM
- EPSS
- 39.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- heatmap
Co wiadomo
Wtyczka Website Optimization – Plerdy dla WordPress w wersjach do 1.3.2 włącznie zawiera podatność Stored Cross-Site Scripting w ustawieniach kodu śledzącego. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.
Wpływ biznesowy
Podatność umożliwia administratorom złośliwe wstrzyknięcie kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników lub innych działań na stronach wielostanowiskowych WordPress, gdzie wyłączono filtrowanie HTML. Może to wpłynąć na integralność i bezpieczeństwo witryn oraz zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki od dostawcy oraz ich zastosowanie. W przypadku braku łatki warto ograniczyć dostęp administratorów, zweryfikować konfigurację filtrowania HTML oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo traktuj instalacje wielostanowiskowe z wyłączonym filtrowaniem HTML.