CVE-2023-7168: podatność Stored XSS w wtyczce Better Follow Button for Jetpack

Podatność Stored XSS w wtyczce Better Follow Button for Jetpack umożliwia ataki nawet bez uprawnień unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-7168CVSS 4.8CMS

CVE-2023-7168: podatność Stored XSS w wtyczce Better Follow Button for Jetpack

Podatność Stored XSS w wtyczce Better Follow Button for Jetpack umożliwia ataki nawet bez uprawnień unfiltered_html. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
17.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
better flow button for jetpack

Co wiadomo

Wtyczka Better Follow Button for Jetpack do WordPressa w wersjach do 8.0 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża integralności i bezpieczeństwu witryny oraz danych użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do eskalacji ataków lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko rozprzestrzenienia się ataku jest zwiększone, co może wpłynąć na wiele serwisów jednocześnie.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Better Follow Button for Jetpack i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd konfiguracji multisite i rozważyć tymczasowe ograniczenia funkcji unfiltered_html.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS