Вразливість Stored XSS у плагіні Auto Location for WP Job Manager via Google

Вразливість Stored XSS у плагіні Auto Location for WP Job Manager via Google дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.
CVE-2023-3344CVSS 4.8CMS

Вразливість Stored XSS у плагіні Auto Location for WP Job Manager via Google

Вразливість Stored XSS у плагіні Auto Location for WP Job Manager via Google дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.

CVSS
4.8 MEDIUM
EPSS
36.11%
Активно використовується
немає в KEV
Продукт
auto location for wp job manager via google

Що відомо

Плагін Auto Location for WP Job Manager via Google для WordPress версій до 1.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Особливо це критично для мультисайтових установок, де обмеження unfiltered_html не захищає від атак. Власникам сайтів слід врахувати ризики компрометації облікових записів та потенційного впливу на репутацію.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Auto Location for WP Job Manager via Google до останньої версії, де вразливість усунена. Якщо оновлення наразі недоступне, слід обмежити права користувачів, перевірити налаштування безпеки, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки