Уразливість Stored XSS у плагіні FareHarbor для WordPress

FareHarbor плагін для WordPress до 3.6.7 має Stored XSS уразливість, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
CVE-2023-5252CVSS 6.4Web

Уразливість Stored XSS у плагіні FareHarbor для WordPress

FareHarbor плагін для WordPress до 3.6.7 має Stored XSS уразливість, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.

CVSS
6.4 MEDIUM
EPSS
36.02%
Активно використовується
немає в KEV
Продукт
fareharbor

Що відомо

Плагін FareHarbor для WordPress версій до 3.6.7 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувацьких шорткодів. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб’ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів та цілісність вебресурсу. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації даних, втрати довіри користувачів та можливі репутаційні збитки. Важливо своєчасно виявляти та усувати такі вразливості для підтримки безпеки вебсайтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FareHarbor від виробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть додавати шорткоди, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто впровадити додаткові механізми санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки