CVE-2023-5162: Уразливість Stored XSS у плагіні Options for Twenty Seventeen для WordPress

Уразливість Stored XSS у плагіні Options for Twenty Seventeen для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2023-5162CVSS 6.4Web

CVE-2023-5162: Уразливість Stored XSS у плагіні Options for Twenty Seventeen для WordPress

Уразливість Stored XSS у плагіні Options for Twenty Seventeen для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
43%
Активно використовується
немає в KEV
Продукт
options for twenty seventeen

Що відомо

Плагін Options for Twenty Seventeen для WordPress версії до 2.5.0 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'social-links'. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора впроваджувати довільні скрипти на сторінках.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, повинні враховувати ризики для безпеки та довіри користувачів. Середній рівень небезпеки вказує на необхідність своєчасного реагування для зменшення потенційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, ретельно перевірити логи на ознаки експлуатації уразливості та мінімізувати експозицію вразливих функцій. Загалом, пріоритетом є оновлення плагіна та посилення контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки