Уразливість XSS у плагіні WordPress Buddypress 6.2.0

Плагін Buddypress 6.2.0 має XSS уразливість, що дозволяє модераторам впроваджувати шкідливий код. Рекомендується оновлення та обмеження прав.
CVE-2020-37233CVSS 5.1CMS

Уразливість XSS у плагіні WordPress Buddypress 6.2.0

Плагін Buddypress 6.2.0 має XSS уразливість, що дозволяє модераторам впроваджувати шкідливий код. Рекомендується оновлення та обмеження прав.

CVSS
5.1 MEDIUM
EPSS
14.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Buddypress 6.2.0 для WordPress містить уразливість постійного міжсайтового скриптингу (XSS), що дозволяє аутентифікованим користувачам з правами модератора впроваджувати шкідливий код через параметр figure у блоках wp:html. Це може призвести до викрадення сесій та фішингових атак при перегляді сторінок адміністраторами або користувачами з підвищеними правами.

Бізнес-вплив

Уразливість створює ризик компрометації облікових записів адміністраторів та інших привілейованих користувачів, що може призвести до несанкціонованого доступу та управління сайтом. Це загрожує безпеці даних і стабільності роботи вебресурсу, особливо для організацій, що використовують Buddypress для спільнот або внутрішніх порталів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Buddypress від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто розглянути впровадження додаткових засобів захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки