CVE-2023-6737: luka XSS w wtyczce Enable Media Replace dla WordPress
Wtyczka Enable Media Replace do WordPress ma lukę XSS (CVE-2023-6737). Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 4.7 MEDIUM
- EPSS
- 39.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- enable media replace
Co wiadomo
Wtyczka Enable Media Replace dla WordPress do wersji 4.1.4 jest podatna na atak typu Reflected Cross-Site Scripting (XSS) poprzez parametr SHORTPIXEL_DEBUG. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji lub innych działań na koncie ofiary. Wymaga to jednak, aby atakujący znał identyfikator załącznika użytkownika i nakłonił go do kliknięcia w spreparowany link. Zagrożenie jest umiarkowane, ale warto podjąć działania zapobiegawcze.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Enable Media Replace i ich niezwłoczne zastosowanie. W przypadku braku łatki, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanych żądań oraz edukuj użytkowników, aby nie klikali nieznanych linków. Priorytetyzuj działania zabezpieczające w środowiskach z aktywnym użytkowaniem tej wtyczki.