Уразливість Stored Cross-Site Scripting у плагіні Ziteboard для WordPress

Плагін Ziteboard для WordPress до версії 2.9.9 містить Stored XSS через шорткод 'ziteboard'. Рекомендується оновлення та обмеження доступу.
CVE-2023-5076CVSS 6.4CMS

Уразливість Stored Cross-Site Scripting у плагіні Ziteboard для WordPress

Плагін Ziteboard для WordPress до версії 2.9.9 містить Stored XSS через шорткод 'ziteboard'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
35.51%
Активно використовується
немає в KEV
Продукт
ziteboard

Що відомо

Плагін Ziteboard Online Whiteboard для WordPress версій до 2.9.9 включно містить уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування введених даних у шорткоді 'ziteboard'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів на WordPress із встановленим плагіном Ziteboard повинні розглянути ризики, особливо якщо надають доступ користувачам із правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ziteboard від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, уникати надання доступу рівня контриб’ютора і вище неперевіреним особам, а також переглянути журнали безпеки на предмет підозрілої активності. Загалом, слід мінімізувати експозицію та контролювати введення даних у шорткодах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки