Уразливість Stored Cross-Site Scripting у плагіні Bitly для WordPress

Плагін Bitly для WordPress до версії 2.7.1 має Stored XSS у шорткоді 'wpbitly'. Рекомендується оновлення та обмеження прав користувачів.
CVE-2023-5577CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні Bitly для WordPress

Плагін Bitly для WordPress до версії 2.7.1 має Stored XSS у шорткоді 'wpbitly'. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
41.17%
Активно використовується
немає в KEV
Продукт
bitly

Що відомо

Плагін Bitly для WordPress версій до 2.7.1 включно містить уразливість Stored Cross-Site Scripting через недостатню санітаризацію та екранування атрибутів шорткоду 'wpbitly'. Авторизовані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або змінювати вміст сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Bitly від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки