Уразливість у плагіні Memberlite Shortcodes для WordPress дозволяє XSS-атаки

Плагін Memberlite Shortcodes до 1.3.9 дозволяє XSS-атаки користувачам з роллю контриб'ютора. Оновіть плагін для захисту сайту.
CVE-2023-5237CVSS 5.4CMS

Уразливість у плагіні Memberlite Shortcodes для WordPress дозволяє XSS-атаки

Плагін Memberlite Shortcodes до 1.3.9 дозволяє XSS-атаки користувачам з роллю контриб'ютора. Оновіть плагін для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
36.68%
Активно використовується
немає в KEV
Продукт
memberlite shortcodes

Що відомо

Плагін Memberlite Shortcodes для WordPress версій до 1.3.9 не перевіряє та не екранує деякі атрибути шорткодів перед виводом, що дозволяє користувачам з роллю не вище контриб'ютора виконувати збережені XSS-атаки. Це може становити загрозу для користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Уразливість може бути використана для виконання шкідливого скрипту в контексті сайту, що ставить під загрозу безпеку облікових записів з високими правами та цілісність вебресурсу. Це може призвести до компрометації адміністративних функцій, витоку даних або подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Memberlite Shortcodes до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та ретельно контролювати введення даних користувачів. Також варто регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки