CVE-2023-6141: luka Stored XSS w wtyczce Essential Real Estate dla WordPress
Wtyczka Essential Real Estate przed 4.4.0 umożliwia ataki Stored XSS przez niewłaściwe sprawdzanie uprawnień AJAX. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 32.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- essential real estate
Co wiadomo
Wtyczka Essential Real Estate dla WordPress w wersjach przed 4.4.0 nie sprawdza prawidłowo uprawnień w akcjach AJAX, co umożliwia użytkownikom z rolą subskrybenta przeprowadzenie ataków Stored XSS. Luka ta może prowadzić do wstrzyknięcia złośliwego kodu i potencjalnego przejęcia sesji.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką Essential Real Estate, luka ta stanowi ryzyko naruszenia bezpieczeństwa poprzez ataki XSS, które mogą wpłynąć na integralność i poufność danych użytkowników. Może to skutkować utratą zaufania klientów oraz koniecznością reagowania na incydenty bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Essential Real Estate do wersji 4.4.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników o niskich uprawnieniach oraz monitorować logi pod kątem podejrzanej aktywności. Regularne przeglądy i audyty bezpieczeństwa wtyczek WordPress są również wskazane.