CVE-2023-6806: luka Stored Cross-Site Scripting w wtyczce Starbox dla WordPress
Wtyczka Starbox do WordPress ma lukę Stored XSS umożliwiającą ataki przez pola profilu użytkownika. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- starbox
Co wiadomo
Wtyczka Starbox dla WordPress do wersji 3.4.8 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) w polach profilu użytkownika Job Settings, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Umożliwia to atakującym z uprawnieniami subskrybenta lub wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników i administratorów. Właściciele stron opartych na WordPress z zainstalowaną wtyczką Starbox powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Starbox i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum oraz przegląd logów pod kątem podejrzanych działań. Dodatkowo warto wprowadzić mechanizmy filtrowania i sanitacji danych wprowadzanych przez użytkowników oraz monitorować system pod kątem nietypowego zachowania.