Уразливість Reflected XSS у плагіні tiempo для WordPress

Виявлено Reflected XSS у плагіні tiempo для WordPress до версії 0.1.2, що загрожує безпеці адміністраторів сайту.
CVE-2023-2272CVSS 6.1CMS

Уразливість Reflected XSS у плагіні tiempo для WordPress

Виявлено Reflected XSS у плагіні tiempo для WordPress до версії 0.1.2, що загрожує безпеці адміністраторів сайту.

CVSS
6.1 MEDIUM
EPSS
54.4%
Активно використовується
немає в KEV
Продукт
tiempo

Що відомо

Плагін tiempo для WordPress версії до 0.1.2 не очищує параметр сторінки перед виводом, що дозволяє провести Reflected Cross-Site Scripting (XSS) атакою. Це може бути використано для атак на користувачів з високими правами, зокрема адміністраторів.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів адміністраторів та інших користувачів з високими привілеями, що ставить під загрозу безпеку вебсайту та даних. Зловмисники можуть виконувати шкідливі скрипти від імені жертв, що підвищує ризик несанкціонованого доступу та порушення цілісності системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна tiempo від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки