Уразливість у редакторі коментарів ark wysiwyg для WordPress

Плагін ark wysiwyg comment editor до 2.15.6 дозволяє вставляти iFrame у коментарі, що створює ризик безпеки для WordPress-сайтів.
CVE-2021-4227CVSS 5.3CMS

Уразливість у редакторі коментарів ark wysiwyg для WordPress

Плагін ark wysiwyg comment editor до 2.15.6 дозволяє вставляти iFrame у коментарі, що створює ризик безпеки для WordPress-сайтів.

CVSS
5.3 MEDIUM
EPSS
45.51%
Активно використовується
немає в KEV
Продукт
ark wysiwyg comment editor

Що відомо

Плагін ark-commenteditor для WordPress версії до 2.15.6 не коректно очищує та кодує коментарі в режимі Source editor, що дозволяє зловмисникам вставляти iFrame і завантажувати довільний контент у секцію коментарів.

Бізнес-вплив

Ця уразливість може призвести до відображення небажаного або шкідливого контенту на сайті, що негативно впливає на довіру користувачів і репутацію бізнесу. Власники сайтів на WordPress, які використовують цей плагін, ризикують появою атак типу XSS, що може ускладнити безпеку їхньої інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ark wysiwyg comment editor від розробника obg і встановити їх. Якщо оновлення недоступні, слід обмежити використання Source editor або тимчасово відключити плагін. Також варто переглянути логи на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки