CVE-2023-7167: podatność w wtyczce Persian Fonts dla WordPress

Wtyczka Persian Fonts do WordPress do wersji 1.6 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-7167CVSS 6.1CMS

CVE-2023-7167: podatność w wtyczce Persian Fonts dla WordPress

Wtyczka Persian Fonts do WordPress do wersji 1.6 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
32.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
persian fonts

Co wiadomo

Wtyczka Persian Fonts dla WordPress w wersjach do 1.6 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona (np. w konfiguracji multisite).

Wpływ biznesowy

Ta luka może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do trwałego wstrzyknięcia złośliwych skryptów, potencjalnie wpływając na użytkowników i dane. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż standardowe ograniczenia unfiltered_html mogą nie chronić przed tym atakiem.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować, czy używają wtyczki Persian Fonts w wersji do 1.6 i rozważyć jej aktualizację do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd konfiguracji multisite i wzmocnić polityki bezpieczeństwa dotyczące wtyczek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS