Уразливість Stored XSS у плагіні WPvivid Migration, Backup, Staging

Виявлено Stored XSS у плагіні WPvivid Migration, Backup, Staging для WordPress до версії 0.9.89. Рекомендується оновлення та перевірка безпеки.
CVE-2023-5120CVSS 4.4Web

Уразливість Stored XSS у плагіні WPvivid Migration, Backup, Staging

Виявлено Stored XSS у плагіні WPvivid Migration, Backup, Staging для WordPress до версії 0.9.89. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
25.27%
Активно використовується
немає в KEV
Продукт
migration\, backup\, staging

Що відомо

Плагін WPvivid Migration, Backup, Staging для WordPress версій до 0.9.89 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр шляху до файлу зображення. Це дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації даних та порушення роботи сайту. Середній рівень критичності вимагає своєчасного реагування для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPvivid і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ адміністративних користувачів, ретельно перевірити журнали подій на ознаки експлуатації уразливості та зменшити експозицію вразливих параметрів. Пріоритезуйте виправлення відповідно до ризиків бізнесу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки