Уразливість Cross-Site Scripting у плагіні Translate WordPress with GTranslate до версії 3.0.4

Уразливість Cross-Site Scripting у плагіні Translate WordPress with GTranslate дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
CVE-2023-4502CVSS 4.8CMS

Уразливість Cross-Site Scripting у плагіні Translate WordPress with GTranslate до версії 3.0.4

Уразливість Cross-Site Scripting у плагіні Translate WordPress with GTranslate дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.

CVSS
4.8 MEDIUM
EPSS
32.85%
Активно використовується
немає в KEV
Продукт
translate wordpress with gtranslate

Що відомо

Плагін Translate WordPress with GTranslate версій до 3.0.4 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html, наприклад у мультисайтових установках. Уразливість зачіпає кілька параметрів плагіна.

Бізнес-вплив

Ця уразливість може дозволити користувачам з високими привілеями, як адміністратори, впроваджувати шкідливий скрипт, що може вплинути на безпеку сайту та довіру користувачів. Вразливість особливо критична для мультисайтових WordPress-середовищ, де обмеження unfiltered_html не захищають від атак. Це може призвести до компрометації даних або порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Translate WordPress with GTranslate до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, перевірити журнали на наявність підозрілої активності та регулярно переглядати політики безпеки. Також варто контролювати права користувачів, щоб мінімізувати ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки