CVE-2023-6811: Stored Cross-Site Scripting w wtyczce ConveyThis dla WordPress
Wtyczka ConveyThis dla WordPress ma krytyczną lukę XSS w parametrze 'api_key'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 31.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Language Translate Widget – ConveyThis dla WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'api_key' we wszystkich wersjach do 223 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów wykonywanych podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych uwierzytelniających lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako poważne zagrożenie, które może wpłynąć na bezpieczeństwo i reputację serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ConveyThis i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd i oczyszczenie potencjalnie zainfekowanych stron.