Уразливість Stored XSS у плагіні mmm simple file list для WordPress

Виявлено середню уразливість Stored XSS у плагіні mmm simple file list для WordPress. Рекомендується оновлення та обмеження прав користувачів.
CVE-2023-4514CVSS 5.4CMS

Уразливість Stored XSS у плагіні mmm simple file list для WordPress

Виявлено середню уразливість Stored XSS у плагіні mmm simple file list для WordPress. Рекомендується оновлення та обмеження прав користувачів.

CVSS
5.4 MEDIUM
EPSS
34.37%
Активно використовується
немає в KEV
Продукт
mmm simple file list

Що відомо

Плагін mmm simple file list для WordPress версії до 2.3 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням, що дозволяє користувачам з роллю «співавтор» і вище виконувати атаки типу Stored Cross-Site Scripting.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту у браузері користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, повинні враховувати ризики для безпеки та репутації свого ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки