Уразливість Skype Legacy Buttons у WordPress дозволяє зберігання XSS

Виявлено уразливість збереженого XSS у плагіні Skype Legacy Buttons для WordPress, що дозволяє впроваджувати шкідливі скрипти через шорткод 'skype-status'.
CVE-2023-5615CVSS 6.4Web

Уразливість Skype Legacy Buttons у WordPress дозволяє зберігання XSS

Виявлено уразливість збереженого XSS у плагіні Skype Legacy Buttons для WordPress, що дозволяє впроваджувати шкідливі скрипти через шорткод 'skype-status'.

CVSS
6.4 MEDIUM
EPSS
27.97%
Активно використовується
немає в KEV
Продукт
skype legacy buttons

Що відомо

Плагін Skype Legacy Buttons для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткоду 'skype-status' у версіях до 3.1 включно. Атакуючі з правами не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів на WordPress із цим плагіном повинні розглянути ризики для своєї інфраструктури та користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Skype Legacy Buttons від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження доступу до функцій плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки