Уразливість Stored XSS у плагіні User Avatar WordPress (CVE-2023-4798)

Плагін User Avatar WordPress до 1.2.2 має уразливість Stored XSS, що дозволяє атаки від користувачів з низькими правами. Оновіть плагін для безпеки.
CVE-2023-4798CVSS 5.4CMS

Уразливість Stored XSS у плагіні User Avatar WordPress (CVE-2023-4798)

Плагін User Avatar WordPress до 1.2.2 має уразливість Stored XSS, що дозволяє атаки від користувачів з низькими правами. Оновіть плагін для безпеки.

CVSS
5.4 MEDIUM
EPSS
31.97%
Активно використовується
немає в KEV
Продукт
user avatar-reloaded

Що відомо

Плагін User Avatar для WordPress версій до 1.2.2 не належним чином очищує та екранує деякі атрибути шорткодів, що може дозволити користувачам з обмеженими правами, наприклад, контриб’юторам, виконувати атаки типу Stored XSS.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та порушенням роботи сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін User Avatar до версії 1.2.2 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також варто регулярно моніторити офіційні повідомлення від розробника щодо безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки