CVE-2023-5819: podatność Stored Cross-Site Scripting w wtyczce Amazonify dla WordPress

Podatność Stored XSS w Amazonify do wersji 0.8.1 wpływa na multisite i wyłączone unfiltered_html. Sprawdź aktualizacje i zabezpiecz WordPress.
CVE-2023-5819CVSS 4.4Web

CVE-2023-5819: podatność Stored Cross-Site Scripting w wtyczce Amazonify dla WordPress

Podatność Stored XSS w Amazonify do wersji 0.8.1 wpływa na multisite i wyłączone unfiltered_html. Sprawdź aktualizacje i zabezpiecz WordPress.

CVSS
4.4 MEDIUM
EPSS
39.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
amazonify

Co wiadomo

Wtyczka Amazonify dla WordPress do wersji 0.8.1 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono opcję unfiltered_html, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność pozwala administratorom na wstrzyknięcie i wykonanie złośliwych skryptów w panelu WordPress, co może prowadzić do przejęcia sesji użytkowników lub manipulacji zawartością stron. W środowiskach multisite lub tam, gdzie unfiltered_html jest wyłączone, ryzyko eskalacji ataku jest większe. Połączenie tej luki z CVE-2023-5818 (CSRF do XSS) może zwiększyć potencjalne zagrożenia dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Amazonify u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ włączenie dodatkowych mechanizmów filtrowania i ochrony przed XSS. Przeanalizuj konfigurację multisite i ustawienia unfiltered_html, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS