Уразливість XSS у плагіні WP Matterport Shortcode до версії 2.1.7

Вразливість Reflected XSS у плагіні WP Matterport Shortcode до версії 2.1.7 може загрожувати адміністраторам WordPress. Рекомендується оновлення плагіна.
CVE-2023-4290CVSS 6.1Web

Уразливість XSS у плагіні WP Matterport Shortcode до версії 2.1.7

Вразливість Reflected XSS у плагіні WP Matterport Shortcode до версії 2.1.7 може загрожувати адміністраторам WordPress. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
34.46%
Активно використовується
немає в KEV
Продукт
wp matterport shortcode

Що відомо

Плагін WP Matterport Shortcode для WordPress до версії 2.1.7 не екранує змінну PHP_SELF при виводі в атрибутах, що призводить до вразливості відображеного міжсайтового скриптингу (Reflected XSS). Ця уразливість може бути використана проти користувачів з високими правами, наприклад адміністраторів.

Бізнес-вплив

Вразливість може дозволити зловмисникам виконувати шкідливий код у контексті браузера адміністратора сайту, що може призвести до компрометації облікових записів, зміни налаштувань сайту або викрадення конфіденційної інформації. Власники та оператори вебінфраструктури повинні врахувати ризики, пов’язані з потенційним доступом до адміністративних функцій через цей вектор атаки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Matterport Shortcode до версії 2.1.7 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та застосувати загальні заходи безпеки для зменшення впливу XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки