CVE-2023-7269: podatność w wtyczce ArtPlacer Widget dla WordPress

Wtyczka ArtPlacer Widget przed 2.21.2 narażona na atak CSRF prowadzący do trwałego XSS. Zalecana szybka aktualizacja wtyczki.
CVE-2023-7269CVSS 7.5CMS

CVE-2023-7269: podatność w wtyczce ArtPlacer Widget dla WordPress

Wtyczka ArtPlacer Widget przed 2.21.2 narażona na atak CSRF prowadzący do trwałego XSS. Zalecana szybka aktualizacja wtyczki.

CVSS
7.5 HIGH
EPSS
16.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
artplacer widget

Co wiadomo

Wtyczka ArtPlacer Widget dla WordPress w wersjach przed 2.21.2 nie posiada odpowiednich zabezpieczeń CSRF oraz brakuje w niej sanitizacji i escapingu danych. To umożliwia atakującym wykorzystanie ataku CSRF do wstrzyknięcia trwałych skryptów XSS przez zalogowanego administratora.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia kontroli nad panelem administracyjnym WordPressa poprzez wstrzyknięcie złośliwego kodu, co zagraża integralności i bezpieczeństwu witryny. Operatorzy CMS powinni potraktować tę lukę jako wysokiego ryzyka, gdyż może ona skutkować eskalacją uprawnień i utratą danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki ArtPlacer Widget do wersji 2.21.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić audyt bezpieczeństwa i stosować ogólne zasady minimalizacji ryzyka CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS