CVE-2023-7246: podatność XSS w wtyczce System Dashboard dla WordPress
Wtyczka System Dashboard przed 2.8.10 umożliwia ataki XSS w multisite WordPress. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 53.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- system dashboard
Co wiadomo
Wtyczka System Dashboard dla WordPress w wersjach przed 2.8.10 nieprawidłowo oczyszcza i nie zabezpiecza niektórych parametrów, co może umożliwić administratorom w konfiguracjach multisite przeprowadzenie ataków Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu zarządzanych stron WordPress w środowiskach multisite. Może to skutkować przejęciem sesji, modyfikacją zawartości lub innymi nieautoryzowanymi działaniami, wpływając negatywnie na integralność i dostępność usług.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki System Dashboard do wersji 2.8.10 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo, należy przeprowadzić przegląd konfiguracji multisite i stosować zasady minimalizacji uprawnień.