Уразливість Stored XSS у плагіні Bubble Menu для WordPress

Виявлено Stored XSS у плагіні Bubble Menu WordPress до версії 3.0.5. Рекомендується оновлення для захисту сайту.
CVE-2023-3650CVSS 4.8CMS

Уразливість Stored XSS у плагіні Bubble Menu для WordPress

Виявлено Stored XSS у плагіні Bubble Menu WordPress до версії 3.0.5. Рекомендується оновлення для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
49.75%
Активно використовується
немає в KEV
Продукт
bubble menu

Що відомо

Плагін Bubble Menu для WordPress версій до 3.0.5 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних облікових записів та подальшими атаками на інфраструктуру.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Bubble Menu до версії 3.0.5 або новішої, перевірити налаштування прав користувачів, обмежити доступ до функцій редагування для високопривілейованих користувачів, а також переглянути журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки