Вразливість Stored XSS у плагіні Custom Permalinks для WordPress

Вразливість Stored XSS у плагіні Custom Permalinks для WordPress дозволяє редакторам вставляти шкідливі скрипти. Рекомендується оновлення та обмеження прав.
CVE-2023-0926CVSS 4.4Web

Вразливість Stored XSS у плагіні Custom Permalinks для WordPress

Вразливість Stored XSS у плагіні Custom Permalinks для WordPress дозволяє редакторам вставляти шкідливі скрипти. Рекомендується оновлення та обмеження прав.

CVSS
4.4 MEDIUM
EPSS
22.55%
Активно використовується
немає в KEV
Продукт
custom permalinks

Що відомо

Плагін Custom Permalinks для WordPress версій до 2.6.0 включно містить вразливість типу Stored Cross-Site Scripting через недостатню санітизацію та екранування тегів. Це дозволяє користувачам з правами редактора або вище вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для власників інфраструктури це означає ризик компрометації облікових записів, викрадення сесій або поширення шкідливого коду через сайт.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Custom Permalinks від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче редактора, провести аудит журналів на предмет підозрілої активності та мінімізувати можливість введення небезпечного коду через налаштування безпеки WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки