CVE-2023-5126: Уразливість Stored XSS у плагіні Delete Me для WordPress

Уразливість Stored XSS у плагіні Delete Me для WordPress дозволяє контриб’юторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2023-5126CVSS 4.9Web

CVE-2023-5126: Уразливість Stored XSS у плагіні Delete Me для WordPress

Уразливість Stored XSS у плагіні Delete Me для WordPress дозволяє контриб’юторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.9 MEDIUM
EPSS
36.35%
Активно використовується
немає в KEV
Продукт
delete me

Що відомо

Плагін Delete Me для WordPress версії до 3.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'plugin_delete_me'. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати шкідливі скрипти, що можуть викликати крадіжку сесій або інші атаки на користувачів сайту. Оскільки shortcode не відображається адміністраторам, атаки спрямовані на користувачів із нижчими правами, що може призвести до компрометації їхніх облікових записів та подальшого поширення загрози.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Delete Me від розробника та застосувати їх. Якщо оновлень немає, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації уразливості та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки