Уразливість WP Discord Invite дозволяє зберігання XSS-атак

Виявлено XSS у WP Discord Invite плагіні до 2.5.2, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення для безпеки сайту.
CVE-2023-5181CVSS 4.8CMS

Уразливість WP Discord Invite дозволяє зберігання XSS-атак

Виявлено XSS у WP Discord Invite плагіні до 2.5.2, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення для безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
32.86%
Активно використовується
немає в KEV
Продукт
wp discord invite

Що відомо

Плагін WP Discord Invite для WordPress версій до 2.5.2 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що впливає на безпеку вебсайту та його користувачів. Вразливість середньої критичності може призвести до компрометації даних або порушення роботи сайту, особливо у середовищах з кількома сайтами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін WP Discord Invite до версії 2.5.2 або новішої, перевірити налаштування безпеки, обмежити права користувачів з високими привілеями, а також переглянути журнали на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію плагіна та посилити моніторинг.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки