Вразливість Stored Cross-Site Scripting у SendPress для WordPress

Вразливість Stored XSS у SendPress для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
CVE-2023-5660CVSS 6.4Web

Вразливість Stored Cross-Site Scripting у SendPress для WordPress

Вразливість Stored XSS у SendPress для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.

CVSS
6.4 MEDIUM
EPSS
48.21%
Активно використовується
немає в KEV
Продукт
sendpress

Що відомо

Плагін SendPress Newsletters для WordPress має вразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткодів у версіях до 1.22.3.31 включно. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та поширення шкідливого коду через сайт. Своєчасне виявлення та усунення цієї проблеми є критично важливим для підтримки безпеки вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна SendPress від розробника pressified і застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Рекомендується також регулярно переглядати безпекові оновлення та оцінювати ризики експозиції.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки