CVE-2023-6278: podatność XSS w wtyczce Biteship dla WordPress

Podatność Reflected XSS w wtyczce Biteship dla WordPress przed wersją 2.2.25 naraża administratorów na ataki. Zalecana aktualizacja.
CVE-2023-6278CVSS 6.1CMS

CVE-2023-6278: podatność XSS w wtyczce Biteship dla WordPress

Podatność Reflected XSS w wtyczce Biteship dla WordPress przed wersją 2.2.25 naraża administratorów na ataki. Zalecana aktualizacja.

CVSS
6.1 MEDIUM
EPSS
29.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
biteship

Co wiadomo

Wtyczka Biteship: Plugin Ongkos Kirim Kurir Instant, Reguler, Kargo dla WordPress w wersjach przed 2.2.25 nie sanitizuje i nie zabezpiecza parametrów biteship_error oraz biteship_message przed wyświetleniem, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.

Wpływ biznesowy

Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratorów witryny, co może skutkować przejęciem kontroli nad panelem administracyjnym lub wyciekiem danych. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym atakiem i podjąć działania minimalizujące ekspozycję.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Biteship do wersji 2.2.25 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń strony.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS