CVE-2023-6987: podatność Reflected Cross-Site Scripting w wtyczce String locator dla WordPress
Podatność Reflected XSS w wtyczce String locator dla WordPress do wersji 2.6.5. Zalecana aktualizacja i wyłączenie WP_DEBUG.
- CVSS
- 6.1 MEDIUM
- EPSS
- 21.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- string locator
Co wiadomo
Wtyczka String locator dla WordPress do wersji 2.6.5 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'sql-column' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atak wymaga włączonego trybu WP_DEBUG i pozwala na wstrzyknięcie złośliwych skryptów przez nieautoryzowanych napastników, którzy mogą nakłonić użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności sesji. Może to skutkować kradzieżą danych uwierzytelniających lub innymi atakami na użytkowników witryny. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko, zwłaszcza jeśli korzystają z trybu debugowania WP_DEBUG.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki String locator u dostawcy oraz jej instalację. Jeśli aktualizacja nie jest dostępna, należy wyłączyć tryb WP_DEBUG, ograniczyć dostęp do parametrów wejściowych oraz monitorować logi pod kątem podejrzanych aktywności. Warto także przeprowadzić przegląd zabezpieczeń aplikacji i edukować użytkowników w zakresie unikania podejrzanych linków.