LiteSpeed Cache CVE-2023-4372:2023 年存储型 XSS 修复

← 所有文章

LiteSpeed Cache CVE-2023-4372:2023 年存储型 XSS 修复

历史公告:本文介绍 2023 年的 LiteSpeed Cache 问题,并非新发现事件。旧标题称其为严重漏洞;Wordfence 公布的 CVSS 分数为 6.4,等级为中等。

受影响版本及所需权限

Wordfence 在 LiteSpeed Cache 5.6 及更早版本发现与 ESI 短代码相关的存储型跨站脚本漏洞。输入清理及输出转义不足,可能让已登录且拥有投稿者或更高权限的用户注入脚本。不应将这份公告描述成任何未登录人员都能任意利用的攻击。

当年的修复版本

2023 年 10 月 10 日发布的 5.7 版本修复了此问题。这是当年的修复版本,不代表 5.7 是今天最新或适合安装的版本。公告中的安装数量代表可能暴露的范围,并非已确认被入侵的网站数量。

网站所有者应如何处理

检查已安装的插件及 WordPress 版本,从可信来源应用目前仍受支持的更新,并检查投稿者账户及异常内容变更。在托管协议中确认谁负责更新和监控。托管服务不能保证网站绝不会被入侵,更新也不能撤销已经发生的入侵。

来源及延伸阅读