Уразливість XSS у WordPress версій 5.9–6.3.1 та плагіні Gutenberg до 16.8.0

Вразливість XSS у WordPress версій 5.9–6.3.1 та плагіні Gutenberg до 16.8.0 може дозволити виконання шкідливих скриптів. Рекомендується оновлення та обмеження прав користувачів.
CVE-2023-38000CVSS 6.5CMS

Уразливість XSS у WordPress версій 5.9–6.3.1 та плагіні Gutenberg до 16.8.0

Вразливість XSS у WordPress версій 5.9–6.3.1 та плагіні Gutenberg до 16.8.0 може дозволити виконання шкідливих скриптів. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.5 MEDIUM
EPSS
52.44%
Активно використовується
немає в KEV
Продукт
wordpress

Що відомо

Виявлено вразливість типу Cross-Site Scripting (XSS) для авторизованих користувачів з рівнем contributor і вище у ядрі WordPress версій від 5.9 до 6.3.1 та у плагіні Gutenberg до версії 16.8.0. Ця уразливість може дозволити зловмисникам виконувати шкідливий скрипт у контексті сайту.

Бізнес-вплив

Для власників сайтів на WordPress ця уразливість може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Особливо ризиковано для сайтів з великою кількістю авторизованих користувачів, де зловмисник може використати XSS для подальших атак або підриву довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень WordPress та плагіна Gutenberg і встановити останні версії, які містять виправлення. Якщо оновлення наразі недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на ознаки експлуатації та зменшити експозицію сайту в мережі. Пріоритезуйте оновлення для швидкого усунення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки