CVE-2023-6500: podatność Stored Cross-Site Scripting w wtyczce Shariff Wrapper dla WordPress
Podatność XSS w wtyczce Shariff Wrapper do WordPress umożliwia ataki przez shortcode 'shariff'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shariff wrapper
Co wiadomo
Wtyczka Shariff Wrapper dla WordPress do wersji 4.6.9 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'shariff'. Problem wynika z niewystarczającej sanitacji i escapingu atrybutów użytkownika, takich jak 'secondarycolor' i 'maincolor'. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, manipulacji zawartością strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką Shariff Wrapper powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Shariff Wrapper u dostawcy oraz ich wdrożenie. W przypadku braku łatki, ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie shortcode 'shariff' do czasu usunięcia podatności.