Вразливість Reflected XSS у плагіні Ditty для WordPress

Вразливість Reflected XSS у плагіні Ditty для WordPress до 3.1.25 може загрожувати адміністраторам. Рекомендується оновлення для безпеки сайту.
CVE-2023-4148CVSS 6.1CMS

Вразливість Reflected XSS у плагіні Ditty для WordPress

Вразливість Reflected XSS у плагіні Ditty для WordPress до 3.1.25 може загрожувати адміністраторам. Рекомендується оновлення для безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
53.23%
Активно використовується
немає в KEV
Продукт
ditty

Що відомо

Плагін Ditty для WordPress версій до 3.1.25 не очищує належним чином деякі параметри та URL, що призводить до відбитого міжсайтового скриптингу (Reflected XSS). Ця вразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні Ditty може дозволити зловмисникам виконувати шкідливі скрипти від імені адміністративних користувачів, що загрожує компрометацією облікових записів та контролю над сайтом. Це створює ризики для безпеки веб-ресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ditty до версії 3.1.25 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та застосувати загальні заходи безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки