Уразливість Stored Cross-Site Scripting у плагіні WordPress Charts

Плагін WordPress Charts до версії 0.7.0 має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора і вище.
CVE-2023-5062CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні WordPress Charts

Плагін WordPress Charts до версії 0.7.0 має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора і вище.

CVSS
6.4 MEDIUM
EPSS
35.76%
Активно використовується
немає в KEV
Продукт
wordpress charts

Що відомо

Плагін WordPress Charts версії до 0.7.0 включно містить уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів шорткоду 'wp_charts'. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть вплинути на безпеку користувачів сайту та цілісність контенту. В результаті можливі викрадення сесій, фішинг або інші атаки, що негативно впливають на довіру до ресурсу та його репутацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WordPress Charts від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, ретельно перевірити та очистити введені дані, а також моніторити логи на предмет підозрілої активності. Важливо також розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки