CVE-2023-6781: podatność Stored Cross-Site Scripting w wtyczce Orbit Fox

Wtyczka Orbit Fox do WordPressa ma podatność Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy i wyższymi. Zalecana aktualizacja i ograniczenie uprawnień.
CVE-2023-6781CVSS 6.4Web

CVE-2023-6781: podatność Stored Cross-Site Scripting w wtyczce Orbit Fox

Wtyczka Orbit Fox do WordPressa ma podatność Stored XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy i wyższymi. Zalecana aktualizacja i ograniczenie uprawnień.

CVSS
6.4 MEDIUM
EPSS
33.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
orbit fox

Co wiadomo

Wtyczka Orbit Fox firmy ThemeIsle dla WordPressa do wersji 2.10.26 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez niestandardowe pola wtyczki. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach WordPress z wieloma użytkownikami i rozbudowanymi uprawnieniami ryzyko jest szczególnie istotne.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Orbit Fox do wersji nienarażonej na podatność lub, jeśli aktualizacja nie jest dostępna, ograniczenie uprawnień użytkowników do minimum oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i oczyszczenie niestandardowych pól oraz stosować zasady bezpieczeństwa dotyczące wprowadzania danych przez użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS