Уразливість Reflected XSS у плагіні Post Timeline для WordPress

Плагін Post Timeline WordPress до 2.2.6 має Reflected XSS вразливість, що загрожує адміністраторам. Рекомендується оновлення для безпеки сайту.
CVE-2023-4284CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Post Timeline для WordPress

Плагін Post Timeline WordPress до 2.2.6 має Reflected XSS вразливість, що загрожує адміністраторам. Рекомендується оновлення для безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
49.74%
Активно використовується
немає в KEV
Продукт
post timeline

Що відомо

Плагін Post Timeline для WordPress версій до 2.2.6 не очищує та не екранує недійсний nonce перед поверненням у AJAX-відповіді, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця вразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні Post Timeline може дозволити зловмисникам виконувати шкідливий код у браузері користувачів з високими правами, що загрожує компрометацією облікових записів адміністраторів та потенційним контролем над сайтом. Це створює ризики для безпеки веб-ресурсу та може призвести до втрати довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Post Timeline до версії 2.2.6 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна для користувачів з високими привілеями, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки для захисту адміністративних облікових записів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки