Уразливість у плагіні Staff/Employee Business Directory для Active Directory у WordPress

Плагін Staff/Employee Business Directory для Active Directory у WordPress має уразливість, що дозволяє впровадження шкідливого JavaScript через LDAP. Оновіть плагін для захисту.
CVE-2023-4757CVSS 5.4CMS

Уразливість у плагіні Staff/Employee Business Directory для Active Directory у WordPress

Плагін Staff/Employee Business Directory для Active Directory у WordPress має уразливість, що дозволяє впровадження шкідливого JavaScript через LDAP. Оновіть плагін для захисту.

CVSS
5.4 MEDIUM
EPSS
32.18%
Активно використовується
немає в KEV
Продукт
staff \/ employee business directory for active directory

Що відомо

Плагін Staff/Employee Business Directory для Active Directory версій до 1.2.3 не очищує дані, отримані з LDAP-сервера, перед відображенням на сторінці. Це дозволяє користувачам, які можуть змінювати свої записи в LDAP, впроваджувати шкідливий JavaScript, що може вплинути на користувачів з високими правами, наприклад, адміністраторів сайту.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в контексті користувачів з високими привілеями, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може спричинити компрометацію адміністративних облікових записів і подальші атаки на інфраструктуру WordPress.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, в якій усунено цю уразливість. Якщо оновлення неможливе, слід обмежити можливість користувачів змінювати записи LDAP, ретельно перевіряти журнали на підозрілі дії та мінімізувати експозицію плагіна. Також варто регулярно переглядати оновлення безпеки від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки