CVE-2023-5086: Уразливість збереженого XSS у плагіні Copy Anything to Clipboard для WordPress
Уразливість Stored XSS у плагіні Copy Anything to Clipboard для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.71%
- Активно використовується
- немає в KEV
- Продукт
- copy anything to clipboard
Що відомо
Плагін Copy Anything to Clipboard для WordPress версій до 2.6.4 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувача в шорткоді 'copy'. Авторизовані користувачі з рівнем прав не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Це підвищує ризики компрометації вебресурсу та довіри користувачів, що є критичним для власників і операторів інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів доступу на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.