CVE-2023-7269: podatność w wtyczce ArtPlacer Widget dla WordPress
Wtyczka ArtPlacer Widget przed 2.21.2 narażona na atak CSRF prowadzący do trwałego XSS. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 7.5 HIGH
- EPSS
- 16.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- artplacer widget
Co wiadomo
Wtyczka ArtPlacer Widget dla WordPress w wersjach przed 2.21.2 nie posiada odpowiednich zabezpieczeń CSRF oraz brakuje w niej sanitizacji i escapingu danych. To umożliwia atakującym wykorzystanie ataku CSRF do wstrzyknięcia trwałych skryptów XSS przez zalogowanego administratora.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia kontroli nad panelem administracyjnym WordPressa poprzez wstrzyknięcie złośliwego kodu, co zagraża integralności i bezpieczeństwu witryny. Operatorzy CMS powinni potraktować tę lukę jako wysokiego ryzyka, gdyż może ona skutkować eskalacją uprawnień i utratą danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki ArtPlacer Widget do wersji 2.21.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić audyt bezpieczeństwa i stosować ogólne zasady minimalizacji ryzyka CSRF i XSS.