CVE-2023-7084: podatność XSS w wtyczce Voting Record dla WordPress
Wtyczka Voting Record do WordPressa do 2.0 umożliwia ataki Stored XSS przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 32.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- voting record
Co wiadomo
Wtyczka Voting Record do WordPressa w wersji do 2.0 nie sanitizuje i nie zabezpiecza odpowiednio danych, co pozwala uwierzytelnionym użytkownikom, np. subskrybentom, na przeprowadzenie ataków typu Stored XSS.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami użytkownika na wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji danymi lub dalszych ataków na infrastrukturę. Może to wpłynąć na bezpieczeństwo i reputację serwisu korzystającego z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Voting Record u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS również jest wskazane.