Уразливість у плагіні tagDiv Composer для WordPress дозволяє XSS-атаки

Плагін tagDiv Composer до версії 4.2 має уразливість, що дозволяє неавторизованим користувачам виконувати XSS-атаки через REST-інтерфейс.
CVE-2023-3169CVSS 6.1CMS

Уразливість у плагіні tagDiv Composer для WordPress дозволяє XSS-атаки

Плагін tagDiv Composer до версії 4.2 має уразливість, що дозволяє неавторизованим користувачам виконувати XSS-атаки через REST-інтерфейс.

CVSS
6.1 MEDIUM
EPSS
72.98%
Активно використовується
немає в KEV
Продукт
tagdiv composer

Що відомо

Плагін tagDiv Composer для WordPress версій до 4.2, що використовується з темами Newspaper та Newsmag, має уразливість в REST-інтерфейсі через відсутність авторизації та недостатню перевірку параметрів. Це може дозволити неавторизованим користувачам виконувати збережені атаки типу Cross-Site Scripting (XSS).

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією даних та довіри клієнтів. Власники сайтів на базі WordPress з цим плагіном ризикують втратити репутацію та зазнати фінансових втрат через потенційні атаки. ІТ-оператори повинні врахувати цей ризик при управлінні безпекою веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна tagDiv Composer від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST-інтерфейсу плагіна, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також інформувати користувачів про потенційні ризики та планувати пріоритетне усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки