CVE-2023-6806: luka Stored Cross-Site Scripting w wtyczce Starbox dla WordPress

Wtyczka Starbox do WordPress ma lukę Stored XSS umożliwiającą ataki przez pola profilu użytkownika. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6806CVSS 6.4CMS

CVE-2023-6806: luka Stored Cross-Site Scripting w wtyczce Starbox dla WordPress

Wtyczka Starbox do WordPress ma lukę Stored XSS umożliwiającą ataki przez pola profilu użytkownika. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
34.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
starbox

Co wiadomo

Wtyczka Starbox dla WordPress do wersji 3.4.8 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w polach profilu użytkownika Job Settings, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Umożliwia to atakującym z uprawnieniami subskrybenta lub wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników i administratorów. Właściciele stron opartych na WordPress z zainstalowaną wtyczką Starbox powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Starbox i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum oraz przegląd logów pod kątem podejrzanych działań. Dodatkowo warto wprowadzić mechanizmy filtrowania i sanitacji danych wprowadzanych przez użytkowników oraz monitorować system pod kątem nietypowego zachowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS