CVE-2023-7084: podatność XSS w wtyczce Voting Record dla WordPress

Wtyczka Voting Record do WordPressa do 2.0 umożliwia ataki Stored XSS przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-7084CVSS 5.4CMS

CVE-2023-7084: podatność XSS w wtyczce Voting Record dla WordPress

Wtyczka Voting Record do WordPressa do 2.0 umożliwia ataki Stored XSS przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
32.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
voting record

Co wiadomo

Wtyczka Voting Record do WordPressa w wersji do 2.0 nie sanitizuje i nie zabezpiecza odpowiednio danych, co pozwala uwierzytelnionym użytkownikom, np. subskrybentom, na przeprowadzenie ataków typu Stored XSS.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami użytkownika na wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji danymi lub dalszych ataków na infrastrukturę. Może to wpłynąć na bezpieczeństwo i reputację serwisu korzystającego z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Voting Record u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS również jest wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS