Уразливість Stored XSS у ARMember Lite для WordPress (CVE-2023-3996)

Виявлено Stored XSS у ARMember Lite для WordPress до версії 4.0.16. Рекомендується оновлення та перевірка налаштувань безпеки мультисайтів.
CVE-2023-3996CVSS 4.4Web

Уразливість Stored XSS у ARMember Lite для WordPress (CVE-2023-3996)

Виявлено Stored XSS у ARMember Lite для WordPress до версії 4.0.16. Рекомендується оновлення та перевірка налаштувань безпеки мультисайтів.

CVSS
4.4 MEDIUM
EPSS
37.21%
Активно використовується
немає в KEV
Продукт
armember

Що відомо

Плагін ARMember Lite для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 4.0.16 включно через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при доступі до уражених сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою інсталяцією або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність даних. Для власників інфраструктури це означає потенційні ризики компрометації адміністративних облікових записів та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ARMember Lite і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права доступу, особливо для мультисайтових інсталяцій, перевірити налаштування unfiltered_html і провести аудит логів на предмет підозрілої активності. Пріоритезуйте заходи безпеки відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки