CVE-2023-6161: podatność Reflected XSS w wtyczce WP Crowdfunding
Podatność Reflected XSS w wtyczce WP Crowdfunding przed wersją 2.1.9 naraża administratorów na ataki. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 34.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp crowdfunding
Co wiadomo
Wtyczka WP Crowdfunding dla WordPressa w wersjach przed 2.1.9 nie sanitizuje poprawnie parametrów, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.
Wpływ biznesowy
Podatność umożliwia atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia kontroli nad panelem zarządzania stroną lub kradzieży danych uwierzytelniających. Właściciele stron korzystających z tej wtyczki powinni potraktować zagrożenie poważnie, zwłaszcza jeśli wtyczka jest używana przez użytkowników z wysokimi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Crowdfunding do wersji 2.1.9 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe zabezpieczenia przeciw XSS, takie jak Content Security Policy (CSP).