Уразливість Stored XSS у плагіні Bit Assist для WordPress

Виявлено Stored XSS у Bit Assist WordPress плагіні до версії 1.1.9, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
CVE-2023-3667CVSS 4.8CMS

Уразливість Stored XSS у плагіні Bit Assist для WordPress

Виявлено Stored XSS у Bit Assist WordPress плагіні до версії 1.1.9, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
30.5%
Активно використовується
немає в KEV
Продукт
bit assist

Що відомо

Плагін Bit Assist для WordPress версій до 1.1.9 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності можливості unfiltered_html.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що потенційно ставить під загрозу безпеку вебсайту, особливо у мультисайтових середовищах WordPress. Вразливість середньої критичності може призвести до компрометації даних або сесій користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Bit Assist до версії 1.1.9 або новішої, перевірити налаштування безпеки, обмежити права користувачів та переглянути журнали на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію плагіна та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки