Вразливість Stored XSS у плагіні WassUp Real Time Analytics для WordPress

Вразливість Stored XSS у плагіні WassUp Real Time Analytics (до версії 1.9.4.5) дозволяє неавторизованим користувачам атакувати адміністраторів WordPress.
CVE-2023-5653CVSS 6.1CMS

Вразливість Stored XSS у плагіні WassUp Real Time Analytics для WordPress

Вразливість Stored XSS у плагіні WassUp Real Time Analytics (до версії 1.9.4.5) дозволяє неавторизованим користувачам атакувати адміністраторів WordPress.

CVSS
6.1 MEDIUM
EPSS
40.48%
Активно використовується
немає в KEV
Продукт
wassup real time analytics

Що відомо

Плагін WassUp Real Time Analytics для WordPress версії до 1.9.4.5 не екранує IP-адреси, отримані через деякі заголовки, перед відображенням на сторінках адміністратора. Це дозволяє неавторизованим користувачам виконувати атаки типу Stored XSS проти увійшлих в систему адміністраторів.

Бізнес-вплив

Атаки Stored XSS можуть призвести до викрадення сесій адміністраторів, зміни налаштувань сайту або розповсюдження шкідливого коду, що ставить під загрозу безпеку та цілісність вебресурсу. Власники сайтів на WordPress із встановленим плагіном WassUp Real Time Analytics повинні розглянути ризики, пов’язані з цією вразливістю, особливо якщо адміністратори часто працюють у вразливому середовищі.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WassUp Real Time Analytics від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, ретельно перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто інформувати адміністраторів про потенційні ризики та дотримуватися загальних рекомендацій з безпеки WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки