Уразливість у плагіні WP Meta and Date Remover дозволяє зберігати XSS

Плагін WP Meta and Date Remover до 2.2.0 має уразливість Stored XSS через відсутність перевірки прав і санітизації AJAX-запитів.
CVE-2023-4823CVSS 5.4CMS

Уразливість у плагіні WP Meta and Date Remover дозволяє зберігати XSS

Плагін WP Meta and Date Remover до 2.2.0 має уразливість Stored XSS через відсутність перевірки прав і санітизації AJAX-запитів.

CVSS
5.4 MEDIUM
EPSS
30.31%
Активно використовується
немає в KEV
Продукт
wp meta and date remover

Що відомо

Плагін WordPress WP Meta and Date Remover версії до 2.2.0 має вразливість, що дозволяє будь-якому автентифікованому користувачу змінювати налаштування через AJAX без перевірки прав і вводити шкідливий код. Це призводить до збереженого міжсайтового скриптингу (Stored XSS).

Бізнес-вплив

Ця уразливість може бути використана для виконання шкідливих скриптів у браузерах користувачів сайту, що може призвести до компрометації облікових записів або викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією. Рівень загрози оцінено як середній (CVSS 5.4).

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Meta and Date Remover від розробника prasadkirpekar і встановити їх. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Пріоритетність – середня, але важливо оперативно реагувати для запобігання атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки