Уразливість у JQuery Accordion Menu Widget дозволяє зберігання XSS-скриптів

Виявлено Stored XSS у плагіні JQuery Accordion Menu Widget (до версії 3.1.2). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2023-4890CVSS 6.4Web

Уразливість у JQuery Accordion Menu Widget дозволяє зберігання XSS-скриптів

Виявлено Stored XSS у плагіні JQuery Accordion Menu Widget (до версії 3.1.2). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
35.71%
Активно використовується
немає в KEV
Продукт
jquery accordion menu widget

Що відомо

Плагін JQuery Accordion Menu Widget для WordPress версій до 3.1.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'dcwp-jquery-accordion'. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб’ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів на сайтах WordPress, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Це створює ризики для безпеки веб-ресурсів та довіри користувачів, особливо якщо на сайті є користувачі з підвищеними правами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника designchemical та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть додавати шорткоди, провести аудит журналів на предмет підозрілої активності та мінімізувати можливість введення небезпечних даних. Також варто розглянути використання додаткових засобів захисту веб-додатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки