Уразливість у плагіні Simple Posts Ticker для WordPress дозволяє XSS-атаки

Плагін Simple Posts Ticker до 1.1.6 має уразливість XSS, що дозволяє користувачам з роллю співавтора виконувати атаки. Оновіть плагін для безпеки сайту.
CVE-2023-4646CVSS 5.4CMS

Уразливість у плагіні Simple Posts Ticker для WordPress дозволяє XSS-атаки

Плагін Simple Posts Ticker до 1.1.6 має уразливість XSS, що дозволяє користувачам з роллю співавтора виконувати атаки. Оновіть плагін для безпеки сайту.

CVSS
5.4 MEDIUM
EPSS
31.97%
Активно використовується
немає в KEV
Продукт
simple posts ticker

Що відомо

Плагін Simple Posts Ticker для WordPress версій до 1.1.6 не перевіряє та не екранує деякі атрибути шорткоду перед виводом на сторінку, що може дозволити користувачам з роллю «співавтор» і вище виконувати збережені XSS-атаки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в браузерах користувачів сайту, що підвищує ризик компрометації облікових записів та викрадення сесій. Власники сайтів на WordPress із встановленим плагіном Simple Posts Ticker повинні врахувати можливі наслідки для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Simple Posts Ticker до версії 1.1.6 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки атак, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки