Уразливість Stored XSS у ARMember Lite для WordPress (CVE-2023-3996)
Виявлено Stored XSS у ARMember Lite для WordPress до версії 4.0.16. Рекомендується оновлення та перевірка налаштувань безпеки мультисайтів.
- CVSS
- 4.4 MEDIUM
- EPSS
- 37.21%
- Активно використовується
- немає в KEV
- Продукт
- armember
Що відомо
Плагін ARMember Lite для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 4.0.16 включно через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при доступі до уражених сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою інсталяцією або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність даних. Для власників інфраструктури це означає потенційні ризики компрометації адміністративних облікових записів та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ARMember Lite і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права доступу, особливо для мультисайтових інсталяцій, перевірити налаштування unfiltered_html і провести аудит логів на предмет підозрілої активності. Пріоритезуйте заходи безпеки відповідно до ризиків.