CVE-2023-5819: podatność Stored Cross-Site Scripting w wtyczce Amazonify dla WordPress
Podatność Stored XSS w Amazonify do wersji 0.8.1 wpływa na multisite i wyłączone unfiltered_html. Sprawdź aktualizacje i zabezpiecz WordPress.
- CVSS
- 4.4 MEDIUM
- EPSS
- 39.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- amazonify
Co wiadomo
Wtyczka Amazonify dla WordPress do wersji 0.8.1 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono opcję unfiltered_html, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność pozwala administratorom na wstrzyknięcie i wykonanie złośliwych skryptów w panelu WordPress, co może prowadzić do przejęcia sesji użytkowników lub manipulacji zawartością stron. W środowiskach multisite lub tam, gdzie unfiltered_html jest wyłączone, ryzyko eskalacji ataku jest większe. Połączenie tej luki z CVE-2023-5818 (CSRF do XSS) może zwiększyć potencjalne zagrożenia dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Amazonify u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ włączenie dodatkowych mechanizmów filtrowania i ochrony przed XSS. Przeanalizuj konfigurację multisite i ustawienia unfiltered_html, aby zminimalizować ryzyko wykorzystania luki.