CVE-2023-5641: Вразливість Reflected XSS у плагіні Free & Easy Link Building для WordPress

Вразливість Reflected XSS у плагіні Free & Easy Link Building для WordPress може загрожувати адміністраторам. Рекомендується оновлення та перевірка безпеки.
CVE-2023-5641CVSS 6.1CMS

CVE-2023-5641: Вразливість Reflected XSS у плагіні Free & Easy Link Building для WordPress

Вразливість Reflected XSS у плагіні Free & Easy Link Building для WordPress може загрожувати адміністраторам. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
36.32%
Активно використовується
немає в KEV
Продукт
free \& easy link building

Що відомо

Плагін Free & Easy SEO BackLink Link Building Network для WordPress версії до 1.2.30 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця вразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS дозволяє зловмисникам виконувати шкідливий скрипт у контексті браузера жертви, що може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій. Для власників сайтів на WordPress, які використовують цей плагін, це створює ризик компрометації адміністративних облікових записів та потенційних втрат даних або контролю над сайтом.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки