Уразливість Stored XSS у плагіні Short URL для WordPress

Плагін Short URL для WordPress до 1.6.5 містить уразливість Stored XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.
CVE-2023-3130CVSS 4.8CMS

Уразливість Stored XSS у плагіні Short URL для WordPress

Плагін Short URL для WordPress до 1.6.5 містить уразливість Stored XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
39.97%
Активно використовується
немає в KEV
Продукт
short url

Що відомо

Плагін Short URL для WordPress версій до 1.6.5 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для власників сайтів на WordPress із встановленим плагіном Short URL це означає потенційний ризик компрометації адміністративних облікових записів і подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Short URL від kaizencoders та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто розглянути тимчасове відключення плагіна у разі підозри на експлуатацію уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки