Уразливість Stored Cross-Site Scripting у плагіні iframe для WordPress

Плагін iframe для WordPress до 4.6 має уразливість Stored XSS. Оновіть до версії 4.7 для захисту від атак через шорткод iframe.
CVE-2023-4919CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні iframe для WordPress

Плагін iframe для WordPress до 4.6 має уразливість Stored XSS. Оновіть до версії 4.7 для захисту від атак через шорткод iframe.

CVSS
6.4 MEDIUM
EPSS
41.03%
Активно використовується
немає в KEV
Продукт
iframe

Що відомо

Плагін iframe для WordPress до версії 4.6 включно має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування в шорткоді iframe. Це дозволяє автентифікованим користувачам з правами не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками через браузер. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін iframe до версії 4.7 або новішої, де уразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та розглянути тимчасові заходи з обмеження доступу до шорткоду iframe. Загалом, слід регулярно перевіряти наявність оновлень від розробника та мінімізувати ризики експозиції.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки