Уразливість Ultimate Dashboard у WordPress дозволяє зберігати XSS-атаки

Плагін Ultimate Dashboard для WordPress має уразливість Stored XSS у версіях до 3.7.7, що впливає на мультисайтові установки з вимкненим unfiltered_html.
CVE-2023-4726CVSS 4.4CMS

Уразливість Ultimate Dashboard у WordPress дозволяє зберігати XSS-атаки

Плагін Ultimate Dashboard для WordPress має уразливість Stored XSS у версіях до 3.7.7, що впливає на мультисайтові установки з вимкненим unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
31.1%
Активно використовується
немає в KEV
Продукт
ultimate dashboard

Що відомо

Плагін Ultimate Dashboard для WordPress версій до 3.7.7 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Це дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до уражених сторінок.

Бізнес-вплив

Уразливість впливає на мультисайтові установки WordPress та ті, де параметр unfiltered_html вимкнено. Зловмисники з правами адміністратора можуть впроваджувати скрипти, що потенційно можуть викрасти сесійні дані або змінити відображення сторінок, що створює ризики для безпеки та довіри користувачів. Важливо оцінити вплив на інфраструктуру та пріоритезувати оновлення.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень Ultimate Dashboard від розробника davidvongries та застосувати їх. Якщо оновлення відсутні, слід обмежити права користувачів, особливо адміністраторів, провести аудит логів на підозрілі дії та зменшити експозицію уразливих сайтів. Також варто розглянути тимчасове відключення плагіна на мультисайтових інсталяціях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки