Luka XSS w wtyczce Collapse-O-Matic dla WordPress (CVE-2023-7030)
Luka Stored XSS w wtyczce Collapse-O-Matic dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Collapse-O-Matic dla WordPress do wersji 1.8.5.5 zawiera lukę typu Stored Cross-Site Scripting (XSS) w atrybucie 'tag' shortcode'u 'expand'. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, umożliwiając atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki w środowisku produkcyjnym bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Collapse-O-Matic i ich wdrożenie. W przypadku braku natychmiastowej łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować witrynę pod kątem nietypowych zachowań. Regularne audyty i stosowanie zasad minimalnych uprawnień pomogą ograniczyć ryzyko wykorzystania luki.