CVE-2023-6781: podatność Stored Cross-Site Scripting w wtyczce Orbit Fox
Wtyczka Orbit Fox do WordPressa ma podatność Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy i wyższymi. Zalecana aktualizacja i ograniczenie uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- orbit fox
Co wiadomo
Wtyczka Orbit Fox firmy ThemeIsle dla WordPressa do wersji 2.10.26 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez niestandardowe pola wtyczki. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach WordPress z wieloma użytkownikami i rozbudowanymi uprawnieniami ryzyko jest szczególnie istotne.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Orbit Fox do wersji nienarażonej na podatność lub, jeśli aktualizacja nie jest dostępna, ograniczenie uprawnień użytkowników do minimum oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i oczyszczenie niestandardowych pól oraz stosować zasady bezpieczeństwa dotyczące wprowadzania danych przez użytkowników.