Уразливість Stored XSS у плагіні URL Shortify для WordPress

Уразливість Stored XSS у плагіні URL Shortify для WordPress дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
CVE-2023-5605CVSS 4.8CMS

Уразливість Stored XSS у плагіні URL Shortify для WordPress

Уразливість Stored XSS у плагіні URL Shortify для WordPress дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.

CVSS
4.8 MEDIUM
EPSS
33.41%
Активно використовується
немає в KEV
Продукт
url shortify

Що відомо

Плагін URL Shortify для WordPress версій до 1.7.9.1 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів з високими привілеями, що ставить під загрозу безпеку сайту та даних. Власники інфраструктури повинні врахувати ризики компрометації адміністративних облікових записів та потенційного впливу на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна URL Shortify від розробника kaizencoders та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до плагіна, провести аудит журналів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути застосування додаткових засобів захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки