CVE-2023-5126: Уразливість Stored XSS у плагіні Delete Me для WordPress
Уразливість Stored XSS у плагіні Delete Me для WordPress дозволяє контриб’юторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.9 MEDIUM
- EPSS
- 36.35%
- Активно використовується
- немає в KEV
- Продукт
- delete me
Що відомо
Плагін Delete Me для WordPress версії до 3.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'plugin_delete_me'. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати шкідливі скрипти, що можуть викликати крадіжку сесій або інші атаки на користувачів сайту. Оскільки shortcode не відображається адміністраторам, атаки спрямовані на користувачів із нижчими правами, що може призвести до компрометації їхніх облікових записів та подальшого поширення загрози.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Delete Me від розробника та застосувати їх. Якщо оновлень немає, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації уразливості та розглянути тимчасове відключення плагіна для зниження ризику.