Уразливість Stored XSS у плагіні Shareaholic для WordPress

Плагін Shareaholic для WordPress до версії 9.7.8 має уразливість Stored XSS, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти.
CVE-2023-4889CVSS 6.4CMS

Уразливість Stored XSS у плагіні Shareaholic для WordPress

Плагін Shareaholic для WordPress до версії 9.7.8 має уразливість Stored XSS, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти.

CVSS
6.4 MEDIUM
EPSS
35.55%
Активно використовується
немає в KEV
Продукт
shareaholic

Що відомо

Плагін Shareaholic для WordPress версій до 9.7.8 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в атрибутах шорткоду 'shareaholic'. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб’ютора впроваджувати довільні скрипти на сторінках.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією. Важливо оцінити рівень доступу користувачів та потенційний вплив на бізнес-процеси.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Shareaholic від розробника і застосувати їх у першу чергу. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід регулярно моніторити безпекові оновлення та впроваджувати заходи зменшення впливу уразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки