Уразливість Stored XSS у плагіні html filter and csv-file search для WordPress

Виявлено Stored XSS у плагіні html filter and csv-file search для WordPress до версії 2.7. Рекомендується оновлення та обмеження прав користувачів.
CVE-2023-5096CVSS 6.4CMS

Уразливість Stored XSS у плагіні html filter and csv-file search для WordPress

Виявлено Stored XSS у плагіні html filter and csv-file search для WordPress до версії 2.7. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
30.1%
Активно використовується
немає в KEV
Продукт
html filter and csv-file search

Що відомо

Плагін html filter and csv-file search для WordPress версій до 2.7 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувача в шорткоді 'csvsearch'. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Для власників сайтів на WordPress це означає підвищений ризик втрати довіри користувачів та можливі порушення безпеки даних. ІТ-операторам слід враховувати цю загрозу при управлінні плагінами та контролі доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника jonashjalmarsson та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, не надаючи рівень контриб'ютора та вище неперевіреним особам. Також варто провести аудит логів на предмет підозрілої активності, зменшити експозицію плагіна та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки