Уразливість у плагіні ActivityPub для WordPress дозволяє XSS-атаки

Плагін ActivityPub до 1.0.0 має уразливість XSS, що дозволяє користувачам з роллю contributor виконувати атаки. Рекомендується оновлення та обмеження прав.
CVE-2023-3746CVSS 5.4CMS

Уразливість у плагіні ActivityPub для WordPress дозволяє XSS-атаки

Плагін ActivityPub до 1.0.0 має уразливість XSS, що дозволяє користувачам з роллю contributor виконувати атаки. Рекомендується оновлення та обмеження прав.

CVSS
5.4 MEDIUM
EPSS
33.02%
Активно використовується
немає в KEV
Продукт
activitypub

Що відомо

Плагін ActivityPub для WordPress версії до 1.0.0 не очищує належним чином деякі дані з вмісту постів, що може дозволити користувачам з роллю contributor і вище виконувати збережені Cross-Site Scripting (XSS) атаки. Це створює ризик компрометації безпеки сайту.

Бізнес-вплив

Для власників вебсайтів на базі WordPress, які використовують плагін ActivityPub, ця уразливість може призвести до виконання шкідливого коду у браузерах відвідувачів, що впливає на довіру користувачів і безпеку даних. Зловмисники можуть використовувати це для крадіжки сесій, викрадення даних або поширення шкідливого контенту, що негативно позначається на репутації та функціональності сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна ActivityPub від розробника Automattic і встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, які можуть додавати або редагувати контент, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Важливо також інформувати команду безпеки про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки