CVE-2023-6382: Luka XSS w wtyczce Master Slider dla WordPress

Podatność XSS w wtyczce Master Slider do WordPress umożliwia ataki przez shortcode 'ms_slide'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-6382CVSS 6.4Web

CVE-2023-6382: Luka XSS w wtyczce Master Slider dla WordPress

Podatność XSS w wtyczce Master Slider do WordPress umożliwia ataki przez shortcode 'ms_slide'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
24.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
master slider

Co wiadomo

Wtyczka Master Slider – Responsive Touch Slider dla WordPress do wersji 3.9.9 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'ms_slide'. Luka wynika z niewystarczającej sanitacji i escapingu atrybutu 'css_class', co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu. Właściciele stron powinni zwrócić uwagę na potencjalne ryzyko związane z tą podatnością.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Master Slider u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode 'ms_slide' jeśli to możliwe. Priorytetem jest minimalizacja ekspozycji i monitorowanie systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS