Уразливість у плагіні Awesome Weather Widget для WordPress

Виявлено уразливість Stored XSS у плагіні Awesome Weather Widget для WordPress версій до 3.0.2, що дозволяє впроваджувати шкідливі скрипти через шорткод.
CVE-2023-4944CVSS 6.4Web

Уразливість у плагіні Awesome Weather Widget для WordPress

Виявлено уразливість Stored XSS у плагіні Awesome Weather Widget для WordPress версій до 3.0.2, що дозволяє впроваджувати шкідливі скрипти через шорткод.

CVSS
6.4 MEDIUM
EPSS
34.24%
Активно використовується
немає в KEV
Продукт
awesome weather widget

Що відомо

Плагін Awesome Weather Widget для WordPress версій до 3.0.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'awesome-weather'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів на сайтах WordPress, що використовують цей плагін, що ставить під загрозу безпеку користувачів та цілісність вебресурсу. Це може призвести до крадіжки сесій, фішингу або інших атак, що негативно впливають на довіру клієнтів і репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, рекомендується обмежити права користувачів до мінімально необхідних, провести аудит журналів безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки