Вразливість збереженого XSS у плагіні TechnoWich WP ULike до версії 4.6.8

Виявлено Stored XSS у плагіні TechnoWich WP ULike до версії 4.6.8. Рекомендується оновлення для захисту WordPress сайтів від атак.
CVE-2023-45640CVSS 6.5CMS

Вразливість збереженого XSS у плагіні TechnoWich WP ULike до версії 4.6.8

Виявлено Stored XSS у плагіні TechnoWich WP ULike до версії 4.6.8. Рекомендується оновлення для захисту WordPress сайтів від атак.

CVSS
6.5 MEDIUM
EPSS
33.46%
Активно використовується
немає в KEV
Продукт
wp ulike

Що відомо

У плагіні TechnoWich WP ULike для WordPress виявлено вразливість збереженого міжсайтового скриптингу (Stored XSS), що дозволяє авторизованим користувачам з рівнем contributor і вище впроваджувати шкідливий код. Проблема присутня у версіях плагіна до 4.6.8 включно.

Бізнес-вплив

Ця вразливість може бути використана для виконання шкідливих скриптів у браузерах користувачів сайту, що призводить до компрометації облікових записів, викрадення сесій або поширення шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP ULike від TechnoWich і встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію сайту в мережі. Також варто застосувати додаткові заходи захисту від XSS, наприклад, використання плагінів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки