LiteSpeed Cache CVE-2023-4372: 2023 का स्टोर्ड XSS सुधार

ऐतिहासिक सुरक्षा सूचना: यह लेख 2023 की LiteSpeed Cache समस्या के बारे में है, किसी नई घटना के बारे में नहीं। पुराने शीर्षक में इसे अत्यंत गंभीर कहा गया था; Wordfence ने CVSS स्कोर 6.4 और गंभीरता मध्यम बताई थी।
प्रभावित संस्करण और अधिकार
Wordfence ने LiteSpeed Cache के 5.6 तक के संस्करणों में ESI शॉर्टकोड से संबंधित स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग पाई। इनपुट की अपर्याप्त सफ़ाई और आउटपुट एस्केपिंग के कारण योगदानकर्ता या उससे अधिक अधिकार वाले प्रमाणित उपयोगकर्ता स्क्रिप्ट डाल सकते थे। इस सूचना को बिना प्रमाणीकरण के हर किसी द्वारा किए जा सकने वाले असीमित हमले के रूप में न बताएँ।
उस समय का सुधार
10 अक्टूबर 2023 को जारी संस्करण 5.7 ने इस समस्या को ठीक किया। यह ऐतिहासिक सुधार वाला संस्करण है; इसका अर्थ नहीं कि 5.7 आज नवीनतम या स्थापित करने के लिए उपयुक्त है। सूचना में दी गई इंस्टॉलेशन संख्या संभावित जोखिम का दायरा थी, समझौता हो चुकी साइटों की पुष्ट संख्या नहीं।
साइट संचालक क्या करें
इंस्टॉल किए गए प्लगइन और WordPress संस्करण जाँचें, विश्वसनीय स्रोतों से वर्तमान में समर्थित अपडेट लगाएँ और योगदानकर्ता खातों तथा अप्रत्याशित सामग्री बदलावों की समीक्षा करें। होस्टिंग समझौते में अपडेट और निगरानी की ज़िम्मेदारी स्पष्ट करें। प्रबंधित सेवा घुसपैठ असंभव होने की गारंटी नहीं देती, और अपडेट पहले से हो चुकी घुसपैठ को समाप्त नहीं करता।