Уразливість Stored XSS у плагіні tagDiv Composer для WordPress

Виявлено уразливість Stored XSS у плагіні tagDiv Composer для WordPress версій до 4.2, що дозволяє атаки навіть без права unfiltered_html.
CVE-2023-3170CVSS 4.8CMS

Уразливість Stored XSS у плагіні tagDiv Composer для WordPress

Виявлено уразливість Stored XSS у плагіні tagDiv Composer для WordPress версій до 4.2, що дозволяє атаки навіть без права unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
30.24%
Активно використовується
немає в KEV
Продукт
tagdiv composer

Що відомо

Плагін tagDiv Composer для WordPress версій до 4.2 не перевіряє та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Власники сайтів на базі WordPress з плагіном tagDiv Composer повинні врахувати ризики, особливо якщо використовують мультисайтові конфігурації або мають кілька адміністраторів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін tagDiv Composer до останньої версії, перевірити права доступу адміністраторів, обмежити можливість виконання небезпечних скриптів, а також провести аудит логів на предмет підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію плагіна та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки