Уразливість збереженого XSS у плагіні Social Warfare для WordPress

Виявлено уразливість Stored XSS у плагіні Social Warfare для WordPress версій до 4.4.3. Рекомендується оновлення та обмеження прав користувачів.
CVE-2023-4842CVSS 6.4Web

Уразливість збереженого XSS у плагіні Social Warfare для WordPress

Виявлено уразливість Stored XSS у плагіні Social Warfare для WordPress версій до 4.4.3. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
43.59%
Активно використовується
немає в KEV
Продукт
social warfare

Що відомо

Плагін Social Warfare для WordPress версій до 4.4.3 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткоду 'social_warfare'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів і ІТ-оператори повинні врахувати ризики для безпеки веб-інфраструктури та репутації, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Social Warfare до останньої версії, в якій усунено цю уразливість. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перевірте журнали на наявність підозрілої активності та розгляньте можливість тимчасового відключення плагіна. Загалом, слід регулярно перевіряти оновлення від виробника та впроваджувати заходи з мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки