CVE-2023-7168: podatność Stored XSS w wtyczce Better Follow Button for Jetpack
Podatność Stored XSS w wtyczce Better Follow Button for Jetpack umożliwia ataki nawet bez uprawnień unfiltered_html. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 17.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- better flow button for jetpack
Co wiadomo
Wtyczka Better Follow Button for Jetpack do WordPressa w wersjach do 8.0 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża integralności i bezpieczeństwu witryny oraz danych użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do eskalacji ataków lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko rozprzestrzenienia się ataku jest zwiększone, co może wpłynąć na wiele serwisów jednocześnie.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Better Follow Button for Jetpack i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd konfiguracji multisite i rozważyć tymczasowe ograniczenia funkcji unfiltered_html.