Уразливість у плагіні URL Shortify для WordPress дозволяє ін’єкцію JavaScript

Плагін URL Shortify до 1.7.6 має уразливість, що дозволяє ін’єкцію JavaScript через заголовок referer. Рекомендується оновлення та перевірка безпеки.
CVE-2023-4294CVSS 6.1CMS

Уразливість у плагіні URL Shortify для WordPress дозволяє ін’єкцію JavaScript

Плагін URL Shortify до 1.7.6 має уразливість, що дозволяє ін’єкцію JavaScript через заголовок referer. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
50.69%
Активно використовується
немає в KEV
Продукт
url shortify

Що відомо

Плагін URL Shortify для WordPress версії до 1.7.6 не коректно обробляє заголовок referer, що дозволяє неавторизованому зловмиснику впровадити шкідливий JavaScript у адмінпанель плагіна. Ця вразливість може бути використана для виконання атак через панель статистики створених коротких посилань.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін URL Shortify, ця уразливість може призвести до компрометації адміністративної панелі та потенційного виконання шкідливого коду. Це створює ризики для безпеки даних та стабільності роботи сайту, особливо якщо плагін використовується для керування посиланнями в маркетингових чи аналітичних цілях.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна URL Shortify від розробника kaizencoders та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до адмінпанелі плагіна, провести аудит логів на наявність підозрілої активності та зменшити експозицію сервісу в мережі. Пріоритетно слід впровадити моніторинг та оцінити ризики використання плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки