CVE-2023-6529: Luka bezpieczeństwa w wtyczce WP VR dla WordPress

Wtyczka WP VR przed 8.3.15 umożliwia ataki XSS przez brak autoryzacji i CSRF. Zalecana aktualizacja do najnowszej wersji.
CVE-2023-6529CVSS 6.1CMS

CVE-2023-6529: Luka bezpieczeństwa w wtyczce WP VR dla WordPress

Wtyczka WP VR przed 8.3.15 umożliwia ataki XSS przez brak autoryzacji i CSRF. Zalecana aktualizacja do najnowszej wersji.

CVSS
6.1 MEDIUM
EPSS
12.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp vr

Co wiadomo

Wtyczka WP VR dla WordPress w wersjach przed 8.3.15 posiada lukę umożliwiającą nieautoryzowanym użytkownikom obniżenie wersji wtyczki poprzez brak odpowiedniej autoryzacji i ochrony CSRF. To z kolei może prowadzić do ataków typu Reflected lub Stored XSS, gdyż wcześniejsze wersje zawierały takie podatności.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress wykorzystujących wtyczkę WP VR, luka ta może skutkować przejęciem kontroli nad interfejsem administratora poprzez ataki XSS. Może to prowadzić do defacementu strony, kradzieży danych sesji lub innych działań niepożądanych, wpływając negatywnie na reputację i bezpieczeństwo infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki WP VR do wersji 8.3.15 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować mechanizmy ochrony przed CSRF i XSS. Regularne przeglądy i priorytetyzacja łatek bezpieczeństwa są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS