Уразливість збереженого XSS у плагіні Comments by Startbit для WordPress
Виявлено Stored XSS у плагіні Comments by Startbit для WordPress (CVE-2023-5295). Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.49%
- Активно використовується
- немає в KEV
- Продукт
- blog filter
Що відомо
Плагін Comments by Startbit для WordPress версій до 1.4 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'vivafbcomment'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти на сторінках сайту.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що виконуватимуться при перегляді сторінок користувачами. Це створює ризики компрометації облікових записів, викрадення сесій та інших атак, що можуть вплинути на безпеку вебресурсу та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Comments by Startbit і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.