Volver a Labs
Alerta de Seguridad

CVE-2023-47786

Acerca de

Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en el plugin LayerSlider en versiones <= 7.7.9.

Debilidad (CWE):CWE-79

Análisis del analista Rainforest

Las versiones de LayerSlider hasta la 7.7.9 incluida arrastran un fallo de cross-site scripting: entrada sin sanear llega a una página y se ejecuta como script en el navegador de un visitante. Como se trata de un plugin de WordPress, el payload se ejecuta en el contexto del sitio afectado, y con un cambio de alcance puede llegar más allá del componente inmediato. La explotación necesita una cuenta con privilegios bajos y que un usuario interactúe, así que es condicional en lugar de un compromiso directo del servidor.

La lectura mesurada es que el XSS almacenado o reflejado en un plugin es una amenaza de sesión y contenido, no una toma de control no autenticada. Entregado contra un administrador puede secuestrar acciones privilegiadas; contra visitantes comunes habilita defacement, redirecciones o robo de credenciales en el navegador. Eso es significativo, pero se sitúa por debajo de los fallos de subida de archivos e inyección en plugins que dan a los atacantes código en el servidor sin ninguna interacción.

Nuestro ángulo es el inventario ligado a una clasificación proporcionada. Los plugins de WordPress son difíciles de rastrear porque los instalan por sitio los propietarios, así que enumeramos dónde se ejecuta LayerSlider y en qué versión frente al techo de 7.7.9, y luego lo mantenemos en su calificación media en lugar de escalarlo. La detección de scripts anómalos en la salida renderizada por el plugin y la actualización rápida lo cierran sin desplazar los elementos de mayor severidad de la cola.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2023-47786?

Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en el plugin LayerSlider en versiones <= 7.7.9.

¿Qué tan grave es CVE-2023-47786?

CVE-2023-47786 tiene una puntuación base CVSS 3.1 de 6.5, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 67 sobre 100, en la banda elevado.

¿Cómo se explota CVE-2023-47786?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Requerida. Impacto en confidencialidad Bajo, integridad Bajo y disponibilidad Bajo.

¿Qué productos afecta CVE-2023-47786?

Los avisos públicos listan como afectados: layerslider. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2023-47786?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email