Уразливість у плагіні WP Food Manager дозволяє зберігання XSS-атак

Плагін WP Food Manager до 1.0.4 містить уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
CVE-2023-0604CVSS 5.4CMS

Уразливість у плагіні WP Food Manager дозволяє зберігання XSS-атак

Плагін WP Food Manager до 1.0.4 містить уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.

CVSS
5.4 MEDIUM
EPSS
40.07%
Активно використовується
немає в KEV
Продукт
wp food manager

Що відомо

Плагін WP Food Manager для WordPress версій до 1.0.4 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без дозволу unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці вебсайту та його користувачів. Власники сайтів на базі WordPress із встановленим WP Food Manager повинні врахувати ризики потенційних XSS-атак, які можуть призвести до компрометації даних або порушення роботи ресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Food Manager до версії 1.0.4 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки