CVE-2023-6811: Stored Cross-Site Scripting w wtyczce ConveyThis dla WordPress

Wtyczka ConveyThis dla WordPress ma krytyczną lukę XSS w parametrze 'api_key'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-6811CVSS 7.2CMS

CVE-2023-6811: Stored Cross-Site Scripting w wtyczce ConveyThis dla WordPress

Wtyczka ConveyThis dla WordPress ma krytyczną lukę XSS w parametrze 'api_key'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
31.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Language Translate Widget – ConveyThis dla WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'api_key' we wszystkich wersjach do 223 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów wykonywanych podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych uwierzytelniających lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako poważne zagrożenie, które może wpłynąć na bezpieczeństwo i reputację serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ConveyThis i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd i oczyszczenie potencjalnie zainfekowanych stron.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS