CVE-2023-6486: podatność Stored XSS w wtyczce Spectra dla WordPress

Podatność Stored XSS w wtyczce Spectra dla WordPress umożliwia atakującym wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6486CVSS 6.4CMS

CVE-2023-6486: podatność Stored XSS w wtyczce Spectra dla WordPress

Podatność Stored XSS w wtyczce Spectra dla WordPress umożliwia atakującym wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
43.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
spectra

Co wiadomo

Wtyczka Spectra – WordPress Gutenberg Blocks dla WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez pole Custom CSS w wersjach do 2.10.3 włącznie. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Spectra u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do edycji CSS tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS