CVE-2023-6165: Luka XSS w wtyczce Restrict Usernames Emails Characters dla WordPress
Wtyczka WordPress Restrict Usernames Emails Characters przed 3.1.4 umożliwia ataki XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 33.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- restrict usernames emails characters
Co wiadomo
Wtyczka Restrict Usernames Emails Characters dla WordPress w wersjach przed 3.1.4 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.
Wpływ biznesowy
Atak XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. Właściciele infrastruktury powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest używana i dostępna dla użytkowników z wysokimi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Restrict Usernames Emails Characters do wersji 3.1.4 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.