CVE-2023-6161: podatność Reflected XSS w wtyczce WP Crowdfunding

Podatność Reflected XSS w wtyczce WP Crowdfunding przed wersją 2.1.9 naraża administratorów na ataki. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-6161CVSS 6.1CMS

CVE-2023-6161: podatność Reflected XSS w wtyczce WP Crowdfunding

Podatność Reflected XSS w wtyczce WP Crowdfunding przed wersją 2.1.9 naraża administratorów na ataki. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
34.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp crowdfunding

Co wiadomo

Wtyczka WP Crowdfunding dla WordPressa w wersjach przed 2.1.9 nie sanitizuje poprawnie parametrów, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.

Wpływ biznesowy

Podatność umożliwia atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia kontroli nad panelem zarządzania stroną lub kradzieży danych uwierzytelniających. Właściciele stron korzystających z tej wtyczki powinni potraktować zagrożenie poważnie, zwłaszcza jeśli wtyczka jest używana przez użytkowników z wysokimi uprawnieniami.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Crowdfunding do wersji 2.1.9 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe zabezpieczenia przeciw XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS