Уразливість у плагіні Web Push Notifications для WordPress дозволяє змінювати налаштування та може призвести до Stored XSS

Плагін Web Push Notifications до версії 4.35.0 має уразливість Stored XSS через зміну налаштувань відвідувачами сайту. Рекомендується оновлення.
CVE-2023-5620CVSS 5.4CMS

Уразливість у плагіні Web Push Notifications для WordPress дозволяє змінювати налаштування та може призвести до Stored XSS

Плагін Web Push Notifications до версії 4.35.0 має уразливість Stored XSS через зміну налаштувань відвідувачами сайту. Рекомендується оновлення.

CVSS
5.4 MEDIUM
EPSS
34.92%
Активно використовується
немає в KEV
Продукт
web push notifications

Що відомо

Плагін Web Push Notifications для WordPress версій до 4.35.0 не обмежує можливість відвідувачів сайту змінювати деякі налаштування плагіна, що може бути використано для проведення атак типу Stored XSS. Це створює потенційний ризик для безпеки вебресурсу.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації безпеки через можливі атаки Stored XSS, що можуть призвести до викрадення сесій користувачів або впровадження шкідливого коду. Це може негативно вплинути на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Web Push Notifications і встановити версію 4.35.0 або новішу. Якщо оновлення недоступне, слід обмежити доступ до налаштувань плагіна для незареєстрованих користувачів, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки