Вразливість Hotjar у WordPress дозволяє зберігання XSS-скриптів

Плагін Hotjar для WordPress має середньої тяжкості Stored XSS вразливість, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2023-1259CVSS 4.4Web

Вразливість Hotjar у WordPress дозволяє зберігання XSS-скриптів

Плагін Hotjar для WordPress має середньої тяжкості Stored XSS вразливість, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
39.71%
Активно використовується
немає в KEV
Продукт
hotjar

Що відомо

Плагін Hotjar для WordPress версій до 1.0.15 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра hotjar_site_id. Це дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Вразливість може бути використана адміністраторами зловмисниками для впровадження шкідливих скриптів на сайтах з мультисайтовою установкою або де відключено unfiltered_html. Це створює ризик компрометації даних користувачів та порушення цілісності веб-сторінок, що може вплинути на довіру до сервісу та безпеку інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Hotjar від постачальника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів з адміністративними повноваженнями, перевірити налаштування unfiltered_html, а також провести аудит логів на предмет підозрілої активності. Рекомендується також зменшити експозицію вразливих сайтів та пріоритезувати їх оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки