Уразливість CVE-2023-4728 у плагіні LadiApp для WordPress
Дізнайтеся про уразливість CVE-2023-4728 у плагіні LadiApp для WordPress, що дозволяє змінювати дані та створювати шкідливі сторінки через XSS.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.3%
- Активно використовується
- немає в KEV
- Продукт
- ladipage
Що відомо
Плагін LadiApp для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника змінювати ключ LadiPage через відсутність перевірки прав у функції publish_lp(). Це може призвести до створення шкідливих сторінок із збереженим XSS.
Бізнес-вплив
Уразливість дозволяє зловмисникам із базовим рівнем доступу змінювати критичні параметри плагіна, що може призвести до створення шкідливого контенту на сайті. Це підвищує ризик атак типу збереженого XSS, що може вплинути на довіру користувачів і безпеку вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна LadiApp і встановити їх у разі доступності. Також варто обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій і вжити заходів для зменшення експозиції вразливих функцій.