Уразливість Stored XSS у плагіні Simple Cloudflare Turnstile для WordPress

Виявлено Stored XSS у плагіні Simple Cloudflare Turnstile для WordPress. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2023-5135CVSS 6.4Web

Уразливість Stored XSS у плагіні Simple Cloudflare Turnstile для WordPress

Виявлено Stored XSS у плагіні Simple Cloudflare Turnstile для WordPress. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
46.79%
Активно використовується
немає в KEV
Продукт
simple cloudfare turnstile

Що відомо

Плагін Simple Cloudflare Turnstile для WordPress версій до 1.23.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'gravity-simple-turnstile'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти на сторінках.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для операторів IT та власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій та інші атаки, що можуть вплинути на стабільність і репутацію сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Cloudflare Turnstile від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки