Уразливість у плагіні Front Editor для WordPress дозволяє XSS-атаки

Плагін Front Editor WordPress до 4.0.4 має уразливість XSS, що дозволяє атаки користувачам з високими правами. Рекомендується оновлення та обмеження доступу.
CVE-2023-1982CVSS 4.8CMS

Уразливість у плагіні Front Editor для WordPress дозволяє XSS-атаки

Плагін Front Editor WordPress до 4.0.4 має уразливість XSS, що дозволяє атаки користувачам з високими правами. Рекомендується оновлення та обмеження доступу.

CVSS
4.8 MEDIUM
EPSS
30.5%
Активно використовується
немає в KEV
Продукт
front editor

Що відомо

Плагін Front Editor для WordPress версії до 4.0.4 не очищує та не екранує деякі налаштування форм, що може дозволити користувачам з високими привілеями виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах адміністраторів або інших користувачів з високими правами, що загрожує компрометацією сайту, викраденням сесій або зміною контенту. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують порушенням безпеки та репутації, особливо у мультисайтових конфігураціях.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Front Editor від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть змінювати налаштування плагіна, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сайту. Також варто розглянути використання додаткових засобів захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки