WordPress – Product Review Lite plugin sérülékenység

Wordpress - Product Review Lite plugin sérülékenység
Angol cím: Wordpress - Product Review Lite plugin vulnerability

CH azonosító: CH-14887
Publikálás dátuma: 2020.05.19.
Utolsó módosítás dátuma: 2020.05.19.


Leírás

A WordPress tartalomkezelő rendszer Product Review Lite pluginjának kritikus kockázati besorolású sérülékenysége vált ismertté, amelyet kihasználva a jogosultsággal nem rendelkező, távoli támadó úgynevezett “Stored XSS” típusú támadást hajthat végre, és ezáltal átveheti a sebezhető weboldal feletti irányítást.

Leírás forrása: Egyéb referencia: labs.sucuri.net Leírás utolsó módosítása: 2020.05.19.


Elemzés leírás

A WordPress nyílt forráskódú, PHP-alapú tartalomkezelő és blog-rendszer, ami a MySQL adatbáziskezelőt használja adattárolásra. A Product Review Lite plugin segítségével a weboldal tulajdonosa előre definiált sablonok felhasználásával egyedi áttekintő cikkeket készíthet. A most nyilvánosságra került sérülékenység kihasználásával a jogosultsággal nem rendelkező, távoli támadó úgynevezett “Stored XSS” típusú támadást hajthat végre, ezáltal rendszergazdai jogosultságokat szerezhet, valamint átveheti a sebezhető weboldal feletti irányítást. Mivel a támadások automatizálhatóak, a sérülékenység széles körben, könnyen kihasználható.

A WordPress Product Review Lite fejlesztője, a ThemeIsle, a plugin 3.7.6-os verziójában javította a biztonsági rést.

Érintett eszközök:
WordPress Product Review Lite 3.7.6 előtti verziói

Elemzés leírás forrása: Egyéb referencia: labs.sucuri.net


Hatás


Hivatkozások

Egyéb referencia: labs.sucuri.net
Egyéb referencia: securityaffairs.co
Egyéb referencia: www.bleepingcomputer.com


Legfrissebb sérülékenységek
CVE-2023-2868 – Barracuda Email Security Gateway sérülékenysége
CVE-2023-1424 – Mitsubishi Electric Corporation MELSEC iQ-F szériájú CPU sérülékenysége
CVE-2023-33236 – MXsecurity sérülékenysége
CVE-2020-36694 – Linux Kernel sérülékenysége
CVE-2023-33250 – Linux Kernel Release Candidate 1 sérülékenysége
CVE-2023-2706 – OTP Login Woocommerce & Gravity Forms WordPress bővítmény sérülékenysége
CVE-2023-2499 – WordPress RegistrationMagic beépülő modul sérülékenysége
CVE-2023-32314 – vm2 sandbox sérülékenysége
CVE-2023-32313 – vm2 sandbox sérülékenysége
CVE-2023-0812 – Active Directory Integration / LDAP Integration Wordpress plugin sérülékenysége
Tovább a sérülékenységekhez »