Уразливість Ko-fi Button WordPress плагіна (CVE-2023-2254)
Ko-fi Button плагін для WordPress до 1.3.3 має уразливість XSS, що дозволяє атаки навіть при забороні unfiltered_html. Оновіть плагін для безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 36.2%
- Активно використовується
- немає в KEV
- Продукт
- ko-fi button
Що відомо
Плагін Ko-fi Button для WordPress версій до 1.3.3 має уразливість, що дозволяє користувачам з високими привілеями виконувати збережені XSS-атаки, навіть якщо можливість unfiltered_html заборонена. Ризик оцінюється як середній.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Ko-fi Button, ця уразливість може призвести до виконання шкідливого коду через збережені XSS-атаки, що потенційно впливає на безпеку користувачів і цілісність сайту. Особливо це актуально для мультисайтних установок, де обмеження unfiltered_html не захищає від цієї загрози.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна Ko-fi Button і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, переглянути налаштування безпеки, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого плагіна.