CVE-2023-5162: Уразливість Stored XSS у плагіні Options for Twenty Seventeen для WordPress
Уразливість Stored XSS у плагіні Options for Twenty Seventeen для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 43%
- Активно використовується
- немає в KEV
- Продукт
- options for twenty seventeen
Що відомо
Плагін Options for Twenty Seventeen для WordPress версії до 2.5.0 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'social-links'. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора впроваджувати довільні скрипти на сторінках.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, повинні враховувати ризики для безпеки та довіри користувачів. Середній рівень небезпеки вказує на необхідність своєчасного реагування для зменшення потенційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, ретельно перевірити логи на ознаки експлуатації уразливості та мінімізувати експозицію вразливих функцій. Загалом, пріоритетом є оновлення плагіна та посилення контролю доступу.