Уразливість збереженого XSS у плагіні Comments by Startbit для WordPress

Виявлено Stored XSS у плагіні Comments by Startbit для WordPress (CVE-2023-5295). Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2023-5295CVSS 6.4Web

Уразливість збереженого XSS у плагіні Comments by Startbit для WordPress

Виявлено Stored XSS у плагіні Comments by Startbit для WordPress (CVE-2023-5295). Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
28.49%
Активно використовується
немає в KEV
Продукт
blog filter

Що відомо

Плагін Comments by Startbit для WordPress версій до 1.4 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'vivafbcomment'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що виконуватимуться при перегляді сторінок користувачами. Це створює ризики компрометації облікових записів, викрадення сесій та інших атак, що можуть вплинути на безпеку вебресурсу та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Comments by Startbit і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки