CVE-2023-6737: luka XSS w wtyczce Enable Media Replace dla WordPress

Wtyczka Enable Media Replace do WordPress ma lukę XSS (CVE-2023-6737). Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2023-6737CVSS 4.7CMS

CVE-2023-6737: luka XSS w wtyczce Enable Media Replace dla WordPress

Wtyczka Enable Media Replace do WordPress ma lukę XSS (CVE-2023-6737). Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
4.7 MEDIUM
EPSS
39.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
enable media replace

Co wiadomo

Wtyczka Enable Media Replace dla WordPress do wersji 4.1.4 jest podatna na atak typu Reflected Cross-Site Scripting (XSS) poprzez parametr SHORTPIXEL_DEBUG. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji lub innych działań na koncie ofiary. Wymaga to jednak, aby atakujący znał identyfikator załącznika użytkownika i nakłonił go do kliknięcia w spreparowany link. Zagrożenie jest umiarkowane, ale warto podjąć działania zapobiegawcze.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Enable Media Replace i ich niezwłoczne zastosowanie. W przypadku braku łatki, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanych żądań oraz edukuj użytkowników, aby nie klikali nieznanych linków. Priorytetyzuj działania zabezpieczające w środowiskach z aktywnym użytkowaniem tej wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS