Уразливість Stored XSS у плагіні Live updates from Excel для WordPress

Виявлено Stored XSS у плагіні Live updates from Excel (до версії 2.3.2). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2023-5116CVSS 6.4Web

Уразливість Stored XSS у плагіні Live updates from Excel для WordPress

Виявлено Stored XSS у плагіні Live updates from Excel (до версії 2.3.2). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
28.55%
Активно використовується
немає в KEV
Продукт
live updates from excel

Що відомо

Плагін Live updates from Excel для WordPress версій до 2.3.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'ipushpull_page'. Атакувальники з правами не нижче рівня контриб’ютора можуть впроваджувати довільні скрипти, які виконуються при відкритті сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники інфраструктури повинні врахувати потенційний ризик для безпеки вебресурсів, особливо якщо плагін використовується на сайтах з великою кількістю користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки