CVE-2023-5942: podatność Stored XSS w wtyczce Medialist dla WordPress

Podatność Stored XSS w wtyczce Medialist dla WordPress przed wersją 1.4.1 umożliwia ataki użytkownikom z rolą współpracownika i wyższą.
CVE-2023-5942CVSS 5.4CMS

CVE-2023-5942: podatność Stored XSS w wtyczce Medialist dla WordPress

Podatność Stored XSS w wtyczce Medialist dla WordPress przed wersją 1.4.1 umożliwia ataki użytkownikom z rolą współpracownika i wyższą.

CVSS
5.4 MEDIUM
EPSS
36.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
medialist

Co wiadomo

Wtyczka Medialist dla WordPress w wersjach przed 1.4.1 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed ich wyświetleniem, co umożliwia użytkownikom z rolą współpracownika lub wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście strony, co zagraża bezpieczeństwu użytkowników i integralności serwisu. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla reputacji i funkcjonowania witryny. Operatorzy CMS powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Medialist.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Medialist do wersji 1.4.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS