CVE-2023-5980: Luka XSS w wtyczce BSK Forms Blacklist dla WordPress
Wtyczka BSK Forms Blacklist przed wersją 3.7 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html w multisite.
- CVSS
- 4.8 MEDIUM
- EPSS
- 30.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bsk forms blacklist
Co wiadomo
Wtyczka BSK Forms Blacklist w wersjach przed 3.7 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu, co może prowadzić do przejęcia sesji, defacementu strony lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż luka działa mimo ograniczeń unfiltered_html. Operatorzy powinni traktować tę lukę jako średniego ryzyka, ale wymagającą uwagi ze względu na potencjalne konsekwencje dla reputacji i bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BSK Forms Blacklist i jej instalację do wersji 3.7 lub nowszej. W przypadku braku możliwości aktualizacji, należy ograniczyć liczbę użytkowników z uprawnieniami administratora oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd konfiguracji multisite i rozważyć tymczasowe ograniczenia funkcji unfiltered_html, aby zmniejszyć ryzyko wykorzystania luki.