Уразливість Cross-Site Scripting у плагіні 10web Image Optimizer

Вразливість Cross-Site Scripting у плагіні 10web Image Optimizer до версії 1.0.27 може дозволити виконання шкідливого коду в адмінпанелі WordPress.
CVE-2023-2122CVSS 6.1CMS

Уразливість Cross-Site Scripting у плагіні 10web Image Optimizer

Вразливість Cross-Site Scripting у плагіні 10web Image Optimizer до версії 1.0.27 може дозволити виконання шкідливого коду в адмінпанелі WordPress.

CVSS
6.1 MEDIUM
EPSS
54.4%
Активно використовується
немає в KEV
Продукт
image optimizer

Що відомо

Плагін Image Optimizer від 10web для WordPress версій до 1.0.27 не очищує параметр iowd_tabs_active перед відображенням у адмінпанелі, що призводить до вразливості відображеного XSS. Зловмисник може змусити адміністратора виконати довільний JavaScript, надіславши спеціальне посилання.

Бізнес-вплив

Ця вразливість дозволяє атакуючому виконати шкідливий код у браузері адміністратора WordPress, що може призвести до компрометації сайту, викрадення сесій або зміни налаштувань. Власники сайтів на базі WordPress з цим плагіном повинні оцінити ризики та вжити заходів для захисту адмінпанелі.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Image Optimizer до останньої версії, в якій виправлено цю вразливість. Якщо оновлення наразі недоступне, слід обмежити доступ до адмінпанелі, перевірити журнали на наявність підозрілої активності та інформувати адміністраторів про небезпеку переходу за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки