Уразливість Stored XSS у плагіні ActivityPub для WordPress

Уразливість Stored XSS у плагіні ActivityPub для WordPress дозволяє користувачам Contributor і вище виконувати атаки. Рекомендується оновити плагін.
CVE-2023-5057CVSS 5.4CMS

Уразливість Stored XSS у плагіні ActivityPub для WordPress

Уразливість Stored XSS у плагіні ActivityPub для WordPress дозволяє користувачам Contributor і вище виконувати атаки. Рекомендується оновити плагін.

CVSS
5.4 MEDIUM
EPSS
34.39%
Активно використовується
немає в KEV
Продукт
activitypub

Що відомо

У плагіні ActivityPub для WordPress версії до 1.0.0 не здійснюється екранування метаданих користувача перед виводом у згадках, що дозволяє користувачам із роллю Contributor і вище виконувати атаки типу Stored XSS.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що підвищує ризик компрометації облікових записів та викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати порушень безпеки та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ActivityPub до останньої версії, в якій ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити ролі користувачів, які можуть додавати згадки, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки