CVE-2023-6082: podatność w wtyczce chartjs dla WordPress
Podatność Stored XSS w wtyczce chartjs WordPress do wersji 2023.2 pozwala administratorom na ataki, nawet gdy unfiltered_html jest wyłączone.
- CVSS
- 5.4 MEDIUM
- EPSS
- 31.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- chartjs
Co wiadomo
Wtyczka chartjs dla WordPress do wersji 2023.2 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona (np. w konfiguracji multisite).
Wpływ biznesowy
Ta luka może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i jej użytkowników. W środowiskach multisite, gdzie unfiltered_html jest wyłączone, nadal istnieje ryzyko ataku, co utrudnia ochronę. Operatorzy IT powinni zwrócić uwagę na potencjalne naruszenia i ryzyko eskalacji uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki chartjs i jej instalację. W przypadku braku łatki, ogranicz dostęp do kont o wysokich uprawnieniach oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt konfiguracji multisite i zweryfikować polityki bezpieczeństwa dotyczące uprawnień użytkowników.