Уразливість Stored Cross-Site Scripting у плагіні BadgeOS для WordPress

Виявлено Stored Cross-Site Scripting у плагіні BadgeOS для WordPress версій до 3.7.1.6. Рекомендується оновлення та обмеження прав користувачів.
CVE-2023-2171CVSS 5.4Web

Уразливість Stored Cross-Site Scripting у плагіні BadgeOS для WordPress

Виявлено Stored Cross-Site Scripting у плагіні BadgeOS для WordPress версій до 3.7.1.6. Рекомендується оновлення та обмеження прав користувачів.

CVSS
5.4 MEDIUM
EPSS
28.32%
Активно використовується
немає в KEV
Продукт
badgeos

Що відомо

Плагін BadgeOS для WordPress версій до 3.7.1.6 включно містить уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування вхідних даних у шорткодах. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для ІТ-операторів це означає потенційні ризики компрометації облікових записів та порушення цілісності веб-інфраструктури. Власникам інфраструктури слід врахувати можливі наслідки для безпеки та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BadgeOS від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки