Уразливість WordPress Core (до версії 6.0.2) – Authenticated Stored Cross-Site Scripting

Уразливість WordPress до Authenticated Stored XSS у версіях до 6.0.2 дозволяє впроваджувати шкідливі скрипти через редактор постів і сторінок.
CVE-2022-4973CVSS 4.9CMS

Уразливість WordPress Core (до версії 6.0.2) – Authenticated Stored Cross-Site Scripting

Уразливість WordPress до Authenticated Stored XSS у версіях до 6.0.2 дозволяє впроваджувати шкідливі скрипти через редактор постів і сторінок.

CVSS
4.9 MEDIUM
EPSS
37.96%
Активно використовується
немає в KEV
Продукт
wordpress

Що відомо

У WordPress Core версій до 6.0.2 виявлено уразливість Authenticated Stored Cross-Site Scripting, що дозволяє користувачам з доступом до редактора постів і сторінок (Автори, Співавтори, Редактори) впроваджувати довільні скрипти у контент. Ці скрипти виконуються при виклику функції the_meta(); на відповідних сторінках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у контексті сайту, що ставить під загрозу безпеку користувачів і цілісність контенту. Для ІТ-операторів це означає потенційний ризик компрометації сайту через внутрішніх користувачів із редакторськими правами, що може вплинути на репутацію та довіру клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від WordPress і застосувати їх, якщо доступні. Якщо оновлення неможливе негайно, обмежте права користувачів, які можуть редагувати пости і сторінки, перегляньте журнали на предмет підозрілої активності та впровадьте додаткові заходи контролю введення контенту. Пріоритезуйте оновлення для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки