Уразливість у плагіні Advanced Page Visit Counter для WordPress дозволяє XSS-атаки

Плагін Advanced Page Visit Counter для WordPress до 8.0.6 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення.
CVE-2023-5529CVSS 4.8CMS

Уразливість у плагіні Advanced Page Visit Counter для WordPress дозволяє XSS-атаки

Плагін Advanced Page Visit Counter для WordPress до 8.0.6 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
24.14%
Активно використовується
немає в KEV
Продукт
advanced page visit counter

Що відомо

Плагін Advanced Page Visit Counter для WordPress версій до 8.0.6 не очищує налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах. Уразливість має середній рівень небезпеки з CVSS 4.8.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик виконання шкідливого коду через XSS-атаки, що може призвести до компрометації облікових записів адміністраторів або порушення цілісності сайту. Особливо це актуально для мультисайтових інсталяцій, де обмеження unfiltered_html не захищають від цієї загрози.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Advanced Page Visit Counter та встановити версію 8.0.6 або новішу, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями та переглянути журнали безпеки на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки