Уразливість у Simple Table Manager WordPress плагіні дозволяє XSS-атаки
CVE-2023-4858: Уразливість у Simple Table Manager дозволяє адміністраторам виконувати XSS-атаки навіть без права unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 33.12%
- Активно використовується
- немає в KEV
- Продукт
- simple table manager
Що відомо
Плагін Simple Table Manager для WordPress версії до 1.5.6 не очищує налаштування належним чином, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів адміністраторів та порушення роботи сайту. Середній рівень небезпеки вимагає своєчасного реагування для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Table Manager від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним користувачам з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту. Також варто розглянути додаткові заходи фільтрації введених даних.