Уразливість у плагіні Widget Settings Importer/Exporter для WordPress

Виявлено уразливість збереженого XSS у плагіні Widget Settings Importer/Exporter для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам із правами підписника.
CVE-2020-36769CVSS 7.4CMS

Уразливість у плагіні Widget Settings Importer/Exporter для WordPress

Виявлено уразливість збереженого XSS у плагіні Widget Settings Importer/Exporter для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам із правами підписника.

CVSS
7.4 HIGH
EPSS
35.03%
Активно використовується
немає в KEV
Продукт
widget settings importer\/exporter

Що відомо

Плагін Widget Settings Importer/Exporter для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію в параметрі wp_ajax_import_widget_data. Це дозволяє автентифікованим користувачам з рівнем підписника та вище впроваджувати довільні скрипти, які виконуються при відкритті сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту та цілісності даних. Це може призвести до компрометації облікових записів, викрадення сесій або поширення шкідливого коду. Власники сайтів на WordPress повинні врахувати ризики для репутації та безпеки своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Widget Settings Importer/Exporter від розробника porternovelli та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами підписника та вище, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію сайту. Важливо також регулярно переглядати безпекові оновлення та застосовувати їх.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки