Уразливість Stored XSS у плагіні Bookly для WordPress

Уразливість Stored XSS у плагіні Bookly (до версії 22.5) дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.
CVE-2023-5209CVSS 4.8CMS

Уразливість Stored XSS у плагіні Bookly для WordPress

Уразливість Stored XSS у плагіні Bookly (до версії 22.5) дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
36.82%
Активно використовується
немає в KEV
Продукт
bookly

Що відомо

Плагін Bookly для WordPress версій до 22.5 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що ставить під загрозу безпеку вебсайту та даних. Власники інфраструктури повинні врахувати можливі ризики компрометації адміністративних облікових записів та вплив на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Bookly до останньої версії, перевірити налаштування безпеки, обмежити права користувачів, а також переглянути журнали подій на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію плагіна та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки