CVE-2023-6529: Luka bezpieczeństwa w wtyczce WP VR dla WordPress
Wtyczka WP VR przed 8.3.15 umożliwia ataki XSS przez brak autoryzacji i CSRF. Zalecana aktualizacja do najnowszej wersji.
- CVSS
- 6.1 MEDIUM
- EPSS
- 12.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp vr
Co wiadomo
Wtyczka WP VR dla WordPress w wersjach przed 8.3.15 posiada lukę umożliwiającą nieautoryzowanym użytkownikom obniżenie wersji wtyczki poprzez brak odpowiedniej autoryzacji i ochrony CSRF. To z kolei może prowadzić do ataków typu Reflected lub Stored XSS, gdyż wcześniejsze wersje zawierały takie podatności.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress wykorzystujących wtyczkę WP VR, luka ta może skutkować przejęciem kontroli nad interfejsem administratora poprzez ataki XSS. Może to prowadzić do defacementu strony, kradzieży danych sesji lub innych działań niepożądanych, wpływając negatywnie na reputację i bezpieczeństwo infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki WP VR do wersji 8.3.15 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować mechanizmy ochrony przed CSRF i XSS. Regularne przeglądy i priorytetyzacja łatek bezpieczeństwa są kluczowe.