Уразливість Lana Shortcodes WordPress плагіна дозволяє зберігання XSS

Lana Shortcodes плагін WordPress до 1.2.0 має уразливість Stored XSS, що дозволяє користувачам з роллю співавтора виконувати шкідливий код. Оновіть плагін для захисту.
CVE-2023-3372CVSS 5.4CMS

Уразливість Lana Shortcodes WordPress плагіна дозволяє зберігання XSS

Lana Shortcodes плагін WordPress до 1.2.0 має уразливість Stored XSS, що дозволяє користувачам з роллю співавтора виконувати шкідливий код. Оновіть плагін для захисту.

CVSS
5.4 MEDIUM
EPSS
39.03%
Активно використовується
немає в KEV
Продукт
lana shortcodes

Що відомо

Плагін Lana Shortcodes для WordPress версій до 1.2.0 не перевіряє та не екранує деякі атрибути шорткодів перед виводом на сторінці, що дозволяє користувачам з роллю «співавтор» і вище виконувати атаки збереженого міжсайтового скриптингу (Stored XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що підвищує ризики компрометації облікових записів та викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати шкоди репутації та втрати довіри клієнтів через потенційні атаки XSS.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Lana Shortcodes до версії 1.2.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, особливо ролі «співавтор» і вище, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки