Вразливість Stored XSS у плагіні Simple Like Page для WordPress

Вразливість Stored XSS у плагіні Simple Like Page дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
CVE-2023-4888CVSS 6.4Web

Вразливість Stored XSS у плагіні Simple Like Page для WordPress

Вразливість Stored XSS у плагіні Simple Like Page дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.

CVSS
6.4 MEDIUM
EPSS
43.59%
Активно використовується
немає в KEV
Продукт
simple like page

Що відомо

Плагін Simple Like Page для WordPress версій до 1.5.1 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді 'sfp-page-plugin'. Авторизовані користувачі з рівнем прав не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам із правами контриб'ютора або вище впроваджувати шкідливий код, що може призвести до компрометації сайту, викрадення сесій користувачів або поширення шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Like Page від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки