CVE-2023-7167: podatność w wtyczce Persian Fonts dla WordPress
Wtyczka Persian Fonts do WordPress do wersji 1.6 umożliwia ataki Stored XSS przez administratorów, nawet przy wyłączonym unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 32.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- persian fonts
Co wiadomo
Wtyczka Persian Fonts dla WordPress w wersjach do 1.6 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona (np. w konfiguracji multisite).
Wpływ biznesowy
Ta luka może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do trwałego wstrzyknięcia złośliwych skryptów, potencjalnie wpływając na użytkowników i dane. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż standardowe ograniczenia unfiltered_html mogą nie chronić przed tym atakiem.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować, czy używają wtyczki Persian Fonts w wersji do 1.6 i rozważyć jej aktualizację do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd konfiguracji multisite i wzmocnić polityki bezpieczeństwa dotyczące wtyczek.