Уразливість Reflected XSS у плагіні Bonus for Woo для WordPress

Вразливість Reflected XSS у плагіні Bonus for Woo до версії 5.8.3 може загрожувати адміністраторам WordPress. Рекомендується оновлення плагіна.
CVE-2023-5140CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Bonus for Woo для WordPress

Вразливість Reflected XSS у плагіні Bonus for Woo до версії 5.8.3 може загрожувати адміністраторам WordPress. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
36.32%
Активно використовується
немає в KEV
Продукт
bonus for woo

Що відомо

Плагін Bonus for Woo для WordPress версій до 5.8.3 не очищує належним чином деякі параметри перед виведенням на сторінки, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні Bonus for Woo може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора сайту, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Bonus for Woo до версії 5.8.3 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна, ретельно перевіряти журнали безпеки на ознаки експлуатації та мінімізувати права користувачів. Також варто регулярно перевіряти оновлення від виробника та застосовувати їх якнайшвидше.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки