Уразливість Ko-fi Button WordPress плагіна (CVE-2023-2254)

Ko-fi Button плагін для WordPress до 1.3.3 має уразливість XSS, що дозволяє атаки навіть при забороні unfiltered_html. Оновіть плагін для безпеки.
CVE-2023-2254CVSS 4.8CMS

Уразливість Ko-fi Button WordPress плагіна (CVE-2023-2254)

Ko-fi Button плагін для WordPress до 1.3.3 має уразливість XSS, що дозволяє атаки навіть при забороні unfiltered_html. Оновіть плагін для безпеки.

CVSS
4.8 MEDIUM
EPSS
36.2%
Активно використовується
немає в KEV
Продукт
ko-fi button

Що відомо

Плагін Ko-fi Button для WordPress версій до 1.3.3 має уразливість, що дозволяє користувачам з високими привілеями виконувати збережені XSS-атаки, навіть якщо можливість unfiltered_html заборонена. Ризик оцінюється як середній.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Ko-fi Button, ця уразливість може призвести до виконання шкідливого коду через збережені XSS-атаки, що потенційно впливає на безпеку користувачів і цілісність сайту. Особливо це актуально для мультисайтних установок, де обмеження unfiltered_html не захищає від цієї загрози.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Ko-fi Button і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, переглянути налаштування безпеки, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки