Уразливість Stored XSS у плагіні RafflePress для WordPress

Виявлено Stored XSS у плагіні RafflePress для WordPress до версії 1.12.0. Рекомендується оновлення та обмеження прав користувачів.
CVE-2023-5049CVSS 6.4Web

Уразливість Stored XSS у плагіні RafflePress для WordPress

Виявлено Stored XSS у плагіні RafflePress для WordPress до версії 1.12.0. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
38.85%
Активно використовується
немає в KEV
Продукт
rafflepress

Що відомо

Плагін Giveaways and Contests by RafflePress для WordPress версій до 1.12.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'giframe' у шорткодах 'rafflepress' та 'rafflepress_gutenberg'. Це дозволяє автентифікованим користувачам з рівнем прав contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає ризик компрометації даних, втрати довіри користувачів та можливі репутаційні збитки. Адміністратори повинні врахувати цей ризик при управлінні плагінами WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна RafflePress від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче contributor, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження доступу до функціоналу, що використовує уразливі шорткоди.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки