Уразливість Reflected XSS у плагіні WordPress Grid Kit Portfolio до версії 2.2.0

Вразливість Reflected XSS у плагіні WordPress Grid Kit Portfolio до 2.2.0 може загрожувати адміністраторам. Рекомендується оновлення плагіна.
CVE-2023-3292CVSS 6.1CMS

Уразливість Reflected XSS у плагіні WordPress Grid Kit Portfolio до версії 2.2.0

Вразливість Reflected XSS у плагіні WordPress Grid Kit Portfolio до 2.2.0 може загрожувати адміністраторам. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
37.31%
Активно використовується
немає в KEV
Продукт
portfolio gallery\, product catalog - grid kit portfolio

Що відомо

Плагін WordPress grid-kit-premium версій до 2.2.0 не коректно обробляє деякі параметри та URL, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS дозволяє зловмисникам виконувати шкідливий скрипт у браузері користувача з високими правами, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Для власників сайтів на базі WordPress це створює ризик порушення безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін grid-kit-premium до версії 2.2.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, провести аудит логів на наявність підозрілої активності та переглянути політики безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки