Вразливість збереженого XSS у плагіні Etsy Shop для WordPress

Stored XSS у плагіні Etsy Shop (до версії 3.0.4) дозволяє впроваджувати скрипти через шорткод 'etsy-shop'. Оновіть плагін для безпеки.
CVE-2023-5470CVSS 6.4Web

Вразливість збереженого XSS у плагіні Etsy Shop для WordPress

Stored XSS у плагіні Etsy Shop (до версії 3.0.4) дозволяє впроваджувати скрипти через шорткод 'etsy-shop'. Оновіть плагін для безпеки.

CVSS
6.4 MEDIUM
EPSS
37.49%
Активно використовується
немає в KEV
Продукт
etsy shop

Що відомо

Плагін Etsy Shop для WordPress версій до 3.0.4 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'etsy-shop'. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Для власників сайтів це означає підвищений ризик компрометації даних та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Etsy Shop і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних і переглядати логи на предмет підозрілої активності. Пріоритезуйте оновлення для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки