BigBlueButton dla WordPress podatny na przechowywany Cross-Site Scripting (CVE-2023-7296)

Wtyczka BigBlueButton do WordPress ma lukę XSS w wersjach do 3.0.0-beta.4. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-7296CVSS 6.4Web

BigBlueButton dla WordPress podatny na przechowywany Cross-Site Scripting (CVE-2023-7296)

Wtyczka BigBlueButton do WordPress ma lukę XSS w wersjach do 3.0.0-beta.4. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
21.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BigBlueButton dla WordPress w wersjach do 3.0.0-beta.4 włącznie jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez pola kodu moderatora i widza. Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się po nakłonieniu użytkownika do interakcji, np. kliknięcia w link.

Wpływ biznesowy

Ta luka umożliwia atakującym eskalację ataku XSS w środowiskach WordPress z zainstalowaną podatną wersją wtyczki BigBlueButton. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań złośliwych, co wpływa na bezpieczeństwo użytkowników i reputację firmy. Operatorzy powinni traktować tę lukę jako istotne zagrożenie w środowiskach z uprawnieniami autorów i wyższymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BigBlueButton i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto edukować użytkowników o ryzyku klikania w nieznane linki i rozważyć zastosowanie mechanizmów ochrony przed XSS na poziomie serwera lub aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS