LiteSpeed Cache CVE-2023-4372: la corrección XSS de 2023

Aviso histórico: este artículo trata de un problema de LiteSpeed Cache de 2023, no de un incidente recién descubierto. El título anterior lo calificaba de crítico; Wordfence publicó una puntuación CVSS de 6,4, de gravedad media.
Versiones y permisos afectados
Wordfence identificó XSS almacenado en LiteSpeed Cache hasta la versión 5.6, relacionado con el código corto ESI. La limpieza insuficiente de entradas y el escape inadecuado de salidas podían permitir inyectar scripts a usuarios autenticados con rol de colaborador o superior. No debe presentarse este aviso como un ataque sin restricciones ni autenticación.
La corrección histórica
La versión 5.7, publicada el 10 de octubre de 2023, corrigió el problema. Es la versión corregida de entonces, no una afirmación de que 5.7 sea la más reciente o la adecuada para instalar hoy. El número de instalaciones del aviso describía la exposición potencial, no una cantidad confirmada de sitios comprometidos.
Qué deben hacer los responsables del sitio
Revise las versiones del plugin y de WordPress, aplique actualizaciones actualmente compatibles desde fuentes fiables y examine las cuentas de colaboradores y los cambios inesperados. Confirme quién es responsable de actualizar y supervisar según su contrato de alojamiento. Un servicio gestionado no garantiza que sea imposible sufrir una intrusión, y actualizar no revierte una ya existente.