Вразливість Stored XSS у плагіні Slimstat Analytics для WordPress

Вразливість Stored XSS у плагіні Slimstat Analytics (до версії 5.0.9) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'slimstat'.
CVE-2023-4597CVSS 6.4Web

Вразливість Stored XSS у плагіні Slimstat Analytics для WordPress

Вразливість Stored XSS у плагіні Slimstat Analytics (до версії 5.0.9) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'slimstat'.

CVSS
6.4 MEDIUM
EPSS
44.05%
Активно використовується
немає в KEV
Продукт
slimstat analytics

Що відомо

Плагін Slimstat Analytics для WordPress до версії 5.0.9 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'slimstat'. Це дозволяє автентифікованим користувачам з правами не нижче контриб'ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Для власників інфраструктури це означає підвищений ризик безпеки та можливі репутаційні втрати, особливо якщо на сайті є кілька користувачів з різними рівнями доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Slimstat Analytics від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки