Уразливість CVE-2023-4728 у плагіні LadiApp для WordPress

Дізнайтеся про уразливість CVE-2023-4728 у плагіні LadiApp для WordPress, що дозволяє змінювати дані та створювати шкідливі сторінки через XSS.
CVE-2023-4728CVSS 4.3Web

Уразливість CVE-2023-4728 у плагіні LadiApp для WordPress

Дізнайтеся про уразливість CVE-2023-4728 у плагіні LadiApp для WordPress, що дозволяє змінювати дані та створювати шкідливі сторінки через XSS.

CVSS
4.3 MEDIUM
EPSS
24.3%
Активно використовується
немає в KEV
Продукт
ladipage

Що відомо

Плагін LadiApp для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника змінювати ключ LadiPage через відсутність перевірки прав у функції publish_lp(). Це може призвести до створення шкідливих сторінок із збереженим XSS.

Бізнес-вплив

Уразливість дозволяє зловмисникам із базовим рівнем доступу змінювати критичні параметри плагіна, що може призвести до створення шкідливого контенту на сайті. Це підвищує ризик атак типу збереженого XSS, що може вплинути на довіру користувачів і безпеку вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна LadiApp і встановити їх у разі доступності. Також варто обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій і вжити заходів для зменшення експозиції вразливих функцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки