Уразливість у плагіні User Registration для WordPress дозволяє XSS-атаки

Плагін User Registration WordPress до 3.0.4.2 має уразливість XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Оновіть плагін для безпеки.
CVE-2023-5228CVSS 4.8CMS

Уразливість у плагіні User Registration для WordPress дозволяє XSS-атаки

Плагін User Registration WordPress до 3.0.4.2 має уразливість XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Оновіть плагін для безпеки.

CVSS
4.8 MEDIUM
EPSS
43.34%
Активно використовується
немає в KEV
Продукт
user registration

Що відомо

Плагін User Registration для WordPress версій до 3.0.4.2 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами з високими привілеями для впровадження шкідливого коду, що загрожує безпеці сайту та його користувачів. Це може призвести до компрометації даних, порушення роботи сайту або втрати довіри користувачів. Власники інфраструктури повинні враховувати ризики, особливо у мультисайтових середовищах.

Рекомендовані дії адміністратора

Рекомендується оновити плагін User Registration до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна лише довіреним адміністраторам, перевірити журнали на наявність підозрілої активності та зменшити експозицію сайту. Також варто регулярно переглядати оновлення від виробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки