Уразливість збереженого XSS у плагіні WP Customer Reviews для WordPress

Виявлено Stored XSS у плагіні WP Customer Reviews (до версії 3.6.6) для WordPress, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
CVE-2023-4648CVSS 4.4CMS

Уразливість збереженого XSS у плагіні WP Customer Reviews для WordPress

Виявлено Stored XSS у плагіні WP Customer Reviews (до версії 3.6.6) для WordPress, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
22.61%
Активно використовується
немає в KEV
Продукт
wp customer reviews

Що відомо

Плагін WP Customer Reviews для WordPress версій до 3.6.6 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді відповідних сторінок.

Бізнес-вплив

Уразливість впливає на багатосайтові інсталяції WordPress та ті, де параметр unfiltered_html вимкнено. Зловмисники з правами адміністратора можуть впроваджувати довготривалі шкідливі скрипти, що може призвести до компрометації даних користувачів або порушення роботи сайту. Це підвищує ризики для власників інфраструктури та ІТ-операторів, особливо у великих мультисайтових середовищах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Customer Reviews від розробника gowebsolutions та застосувати їх. Якщо оновлення недоступні, слід обмежити права адміністратора, перевірити журнали на ознаки експлуатації уразливості, а також зменшити експозицію багатосайтових інсталяцій. Важливо також контролювати налаштування unfiltered_html для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки