CVE-2023-6141: luka Stored XSS w wtyczce Essential Real Estate dla WordPress

Wtyczka Essential Real Estate przed 4.4.0 umożliwia ataki Stored XSS przez niewłaściwe sprawdzanie uprawnień AJAX. Zalecana aktualizacja.
CVE-2023-6141CVSS 5.4CMS

CVE-2023-6141: luka Stored XSS w wtyczce Essential Real Estate dla WordPress

Wtyczka Essential Real Estate przed 4.4.0 umożliwia ataki Stored XSS przez niewłaściwe sprawdzanie uprawnień AJAX. Zalecana aktualizacja.

CVSS
5.4 MEDIUM
EPSS
32.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
essential real estate

Co wiadomo

Wtyczka Essential Real Estate dla WordPress w wersjach przed 4.4.0 nie sprawdza prawidłowo uprawnień w akcjach AJAX, co umożliwia użytkownikom z rolą subskrybenta przeprowadzenie ataków Stored XSS. Luka ta może prowadzić do wstrzyknięcia złośliwego kodu i potencjalnego przejęcia sesji.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką Essential Real Estate, luka ta stanowi ryzyko naruszenia bezpieczeństwa poprzez ataki XSS, które mogą wpłynąć na integralność i poufność danych użytkowników. Może to skutkować utratą zaufania klientów oraz koniecznością reagowania na incydenty bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Essential Real Estate do wersji 4.4.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników o niskich uprawnieniach oraz monitorować logi pod kątem podejrzanej aktywności. Regularne przeglądy i audyty bezpieczeństwa wtyczek WordPress są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS