Уразливість у плагіні Qubely для WordPress дозволяє XSS-атаки

Плагін Qubely до 1.8.5 дозволяє збережені XSS-атаки користувачам з роллю співавтора і вище. Рекомендується оновлення для захисту сайту.
CVE-2023-0376CVSS 5.4CMS

Уразливість у плагіні Qubely для WordPress дозволяє XSS-атаки

Плагін Qubely до 1.8.5 дозволяє збережені XSS-атаки користувачам з роллю співавтора і вище. Рекомендується оновлення для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
51.01%
Активно використовується
немає в KEV
Продукт
qubely

Що відомо

Плагін Qubely для WordPress версій до 1.8.5 не перевіряє та не екранує деякі параметри блоків перед виведенням на сторінках, що може дозволити користувачам з роллю «співавтор» і вище виконувати збережені XSS-атаки.

Бізнес-вплив

Ця уразливість може бути використана для впровадження шкідливого коду на сайтах, що використовують плагін Qubely, що загрожує безпеці користувачів і цілісності контенту. Адміністратори сайтів повинні врахувати ризики компрометації даних та репутаційні втрати, особливо якщо на сайті є користувачі з роллю «співавтор» або вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Qubely до версії 1.8.5 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити права користувачів з роллю «співавтор» і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки