CVE-2023-5715: podatność Stored Cross-Site Scripting w wtyczce heatmap dla WordPress

Wtyczka heatmap dla WordPress do wersji 1.3.2 ma podatność Stored XSS. Sprawdź aktualizacje i zabezpiecz instalacje wielostanowiskowe.
CVE-2023-5715CVSS 4.4Web

CVE-2023-5715: podatność Stored Cross-Site Scripting w wtyczce heatmap dla WordPress

Wtyczka heatmap dla WordPress do wersji 1.3.2 ma podatność Stored XSS. Sprawdź aktualizacje i zabezpiecz instalacje wielostanowiskowe.

CVSS
4.4 MEDIUM
EPSS
39.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
heatmap

Co wiadomo

Wtyczka Website Optimization – Plerdy dla WordPress w wersjach do 1.3.2 włącznie zawiera podatność Stored Cross-Site Scripting w ustawieniach kodu śledzącego. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Podatność umożliwia administratorom złośliwe wstrzyknięcie kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników lub innych działań na stronach wielostanowiskowych WordPress, gdzie wyłączono filtrowanie HTML. Może to wpłynąć na integralność i bezpieczeństwo witryn oraz zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki od dostawcy oraz ich zastosowanie. W przypadku braku łatki warto ograniczyć dostęp administratorów, zweryfikować konfigurację filtrowania HTML oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo traktuj instalacje wielostanowiskowe z wyłączonym filtrowaniem HTML.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS