LiteSpeed Cache CVE-2023-4372: إصلاح XSS المخزّن لعام 2023

إشعار تاريخي: يتعلق هذا المقال بمشكلة في LiteSpeed Cache من عام 2023، وليس بحادثة مكتشفة حديثًا. وصفها العنوان السابق بأنها حرجة، بينما أعلنت Wordfence درجة CVSS تبلغ 6.4، أي متوسطة الخطورة.
الإصدارات والصلاحيات المتأثرة
رصدت Wordfence ثغرة برمجة نصية مخزّنة عبر المواقع في LiteSpeed Cache حتى الإصدار 5.6، مرتبطة بالكود القصير ESI. كان قصور تنقية المدخلات وتهريب المخرجات قد يسمح لمستخدمين مسجلين بدور مساهم أو أعلى بحقن نصوص برمجية. لا ينبغي وصف هذا الإشعار بأنه هجوم متاح دون قيود أو مصادقة.
الإصلاح التاريخي
عالج الإصدار 5.7، المنشور في 10 أكتوبر 2023، هذه المشكلة. هذا هو إصدار الإصلاح آنذاك، ولا يعني أن 5.7 هو الأحدث أو المناسب للتثبيت اليوم. عدد التثبيتات المذكور في الإشعار يصف نطاق التعرض المحتمل، وليس عددًا مؤكدًا للمواقع المخترقة.
ما الذي ينبغي لأصحاب المواقع فعله؟
تحقق من إصدارات الإضافة وWordPress، وثبّت التحديثات المدعومة حاليًا من مصادر موثوقة، وراجع حسابات المساهمين والتغييرات غير المتوقعة في المحتوى. حدد المسؤول عن التحديث والمراقبة في اتفاقية الاستضافة. لا تضمن الخدمة المُدارة استحالة الاختراق، ولا يعكس التحديث أثر اختراق قائم.