CVE-2023-5942: podatność Stored XSS w wtyczce Medialist dla WordPress
Podatność Stored XSS w wtyczce Medialist dla WordPress przed wersją 1.4.1 umożliwia ataki użytkownikom z rolą współpracownika i wyższą.
- CVSS
- 5.4 MEDIUM
- EPSS
- 36.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- medialist
Co wiadomo
Wtyczka Medialist dla WordPress w wersjach przed 1.4.1 nieprawidłowo waliduje i nie zabezpiecza niektórych atrybutów shortcode przed ich wyświetleniem, co umożliwia użytkownikom z rolą współpracownika lub wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w kontekście strony, co zagraża bezpieczeństwu użytkowników i integralności serwisu. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla reputacji i funkcjonowania witryny. Operatorzy CMS powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Medialist.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Medialist do wersji 1.4.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej podatności.