CVE-2023-6987: podatność Reflected Cross-Site Scripting w wtyczce String locator dla WordPress

Podatność Reflected XSS w wtyczce String locator dla WordPress do wersji 2.6.5. Zalecana aktualizacja i wyłączenie WP_DEBUG.
CVE-2023-6987CVSS 6.1Web

CVE-2023-6987: podatność Reflected Cross-Site Scripting w wtyczce String locator dla WordPress

Podatność Reflected XSS w wtyczce String locator dla WordPress do wersji 2.6.5. Zalecana aktualizacja i wyłączenie WP_DEBUG.

CVSS
6.1 MEDIUM
EPSS
21.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
string locator

Co wiadomo

Wtyczka String locator dla WordPress do wersji 2.6.5 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'sql-column' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atak wymaga włączonego trybu WP_DEBUG i pozwala na wstrzyknięcie złośliwych skryptów przez nieautoryzowanych napastników, którzy mogą nakłonić użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności sesji. Może to skutkować kradzieżą danych uwierzytelniających lub innymi atakami na użytkowników witryny. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko, zwłaszcza jeśli korzystają z trybu debugowania WP_DEBUG.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki String locator u dostawcy oraz jej instalację. Jeśli aktualizacja nie jest dostępna, należy wyłączyć tryb WP_DEBUG, ograniczyć dostęp do parametrów wejściowych oraz monitorować logi pod kątem podejrzanych aktywności. Warto także przeprowadzić przegląd zabezpieczeń aplikacji i edukować użytkowników w zakresie unikania podejrzanych linków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS