CVE-2023-5757: luka XSS w wtyczce WP Crowdfunding
Wtyczka WP Crowdfunding przed 2.1.8 umożliwia ataki Stored XSS przez administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 36.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp crowdfunding
Co wiadomo
Wtyczka WP Crowdfunding dla WordPressa w wersjach przed 2.1.8 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.
Wpływ biznesowy
Luka pozwala na wstrzyknięcie złośliwego kodu JavaScript przez konta z wysokimi uprawnieniami, co może prowadzić do przejęcia sesji, deface strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko ataku nadal istnieje, co zwiększa potencjalne zagrożenie dla integralności i bezpieczeństwa serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Crowdfunding do wersji 2.1.8 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Regularne przeglądy i aktualizacje wtyczek są kluczowe dla utrzymania bezpieczeństwa.