Уразливість Cross-Site Scripting у плагіні PubyDoc для WordPress

Плагін PubyDoc WordPress до 2.0.6 містить уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та аудит безпеки.
CVE-2023-4970CVSS 4.8CMS

Уразливість Cross-Site Scripting у плагіні PubyDoc для WordPress

Плагін PubyDoc WordPress до 2.0.6 містить уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
34.83%
Активно використовується
немає в KEV
Продукт
pubydoc

Що відомо

Плагін PubyDoc для WordPress версії до 2.0.6 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими правами, що загрожує компрометацією облікових записів та порушенням цілісності сайту. Власники інфраструктури повинні врахувати ризики, пов’язані з потенційним використанням XSS для подальших атак або викрадення сесій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PubyDoc від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та мінімізувати використання функцій, що дозволяють вводити HTML-код.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки