CVE-2023-6278: podatność XSS w wtyczce Biteship dla WordPress
Podatność Reflected XSS w wtyczce Biteship dla WordPress przed wersją 2.2.25 naraża administratorów na ataki. Zalecana aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- biteship
Co wiadomo
Wtyczka Biteship: Plugin Ongkos Kirim Kurir Instant, Reguler, Kargo dla WordPress w wersjach przed 2.2.25 nie sanitizuje i nie zabezpiecza parametrów biteship_error oraz biteship_message przed wyświetleniem, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.
Wpływ biznesowy
Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratorów witryny, co może skutkować przejęciem kontroli nad panelem administracyjnym lub wyciekiem danych. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym atakiem i podjąć działania minimalizujące ekspozycję.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Biteship do wersji 2.2.25 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń strony.