Уразливість Stored XSS у плагіні Drop Shadow Boxes для WordPress

Stored XSS у плагіні Drop Shadow Boxes для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Перевірте оновлення плагіна.
CVE-2023-5469CVSS 6.4Web

Уразливість Stored XSS у плагіні Drop Shadow Boxes для WordPress

Stored XSS у плагіні Drop Shadow Boxes для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Перевірте оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
42.43%
Активно використовується
немає в KEV
Продукт
drop shadow boxes

Що відомо

Плагін Drop Shadow Boxes для WordPress версій до 1.7.13 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувача в шорткоді 'dropshadowbox'. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники інфраструктури повинні враховувати ризики для безпеки вебсайтів на базі WordPress із встановленим цим плагіном.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Drop Shadow Boxes від розробника stevenhenty та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки