Вразливість Stored Cross-Site Scripting у плагіні WPLegalPages для WordPress

Вразливість Stored XSS у WPLegalPages до версії 2.9.2 дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через shortcode 'wplegalpage'.
CVE-2023-4968CVSS 5.5Web

Вразливість Stored Cross-Site Scripting у плагіні WPLegalPages для WordPress

Вразливість Stored XSS у WPLegalPages до версії 2.9.2 дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через shortcode 'wplegalpage'.

CVSS
5.5 MEDIUM
EPSS
36.71%
Активно використовується
немає в KEV
Продукт
wplegalpages

Що відомо

Плагін WPLegalPages для WordPress версій до 2.9.2 включно містить уразливість Stored Cross-Site Scripting через shortcode 'wplegalpage' через недостатню санітизацію та екранування введених користувачем атрибутів. Це дозволяє автентифікованим користувачам з правами автора і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінки.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і може спричинити компрометацію даних або сесій. Власники сайтів і ІТ-оператори повинні враховувати ризики впливу на довіру користувачів і цілісність веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPLegalPages від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки