Уразливість Stored XSS у плагіні my sticky elements для WordPress

Уразливість Stored XSS у плагіні my sticky elements для WordPress до версії 2.1.2 дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.
CVE-2023-3248CVSS 4.8CMS

Уразливість Stored XSS у плагіні my sticky elements для WordPress

Уразливість Stored XSS у плагіні my sticky elements для WordPress до версії 2.1.2 дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
38.39%
Активно використовується
немає в KEV
Продукт
my sticky elements

Що відомо

Плагін my sticky elements для WordPress версії до 2.1.2 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів та порушенням цілісності даних. Особливо це критично для мультисайтових установок WordPress, де обмеження unfiltered_html не захищають від атак. Власники сайтів повинні враховувати ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін my sticky elements до версії 2.1.2 або новішої, де уразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки атак, а також розглянути тимчасове відключення плагіна. Загалом, слід регулярно переглядати оновлення від виробника та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки