Уразливість WP Adminify дозволяє зберігати XSS-атаки для адміністраторів

Уразливість у WP Adminify до 3.1.6 дозволяє адміністраторам виконувати збережені XSS-атаки. Оновіть плагін для захисту сайту WordPress.
CVE-2023-4060CVSS 4.8CMS

Уразливість WP Adminify дозволяє зберігати XSS-атаки для адміністраторів

Уразливість у WP Adminify до 3.1.6 дозволяє адміністраторам виконувати збережені XSS-атаки. Оновіть плагін для захисту сайту WordPress.

CVSS
4.8 MEDIUM
EPSS
32.61%
Активно використовується
немає в KEV
Продукт
wp adminify

Що відомо

Плагін WP Adminify для WordPress версій до 3.1.6 не очищує налаштування, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html. Це створює ризик для сайтів, особливо в мультисайтових середовищах.

Бізнес-вплив

Уразливість може бути використана адміністраторами для впровадження шкідливого коду, що виконується у браузерах інших користувачів, що може призвести до компрометації сесій або викрадення даних. Для власників сайтів на WordPress це означає потенційні ризики безпеки та втрату довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Adminify до версії 3.1.6 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на наявність підозрілої активності та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки