CVE-2023-6808: podatność Stored Cross-Site Scripting w wtyczce Amelia dla WordPress
Podatność Stored XSS w wtyczce Amelia do WordPressa umożliwia ataki przez shortcode'y. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- amelia
Co wiadomo
Wtyczka Amelia do WordPressa, służąca do rezerwacji i kalendarza wydarzeń, jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode'y w wersjach do 1.0.93 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych przekazywanych przez użytkowników, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez odpowiednich zabezpieczeń zwiększa ryzyko naruszenia bezpieczeństwa witryny WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Amelia i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników, szczególnie tych z poziomu współtwórcy i wyżej, oraz monitorowanie logów pod kątem podejrzanych aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz regularne przeglądy i testy bezpieczeństwa witryny.