Уразливість Stored XSS у плагіні Sponsors для WordPress (CVE-2023-5662)
Stored XSS у плагіні Sponsors WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.4 MEDIUM
- EPSS
- 42.43%
- Активно використовується
- немає в KEV
- Продукт
- sponsors
Що відомо
Плагін Sponsors для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'sponsors' у версіях до 3.5.0 включно. Це дозволяє автентифікованим користувачам з правами не нижче рівня контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і може спричинити компрометацію сесій або викрадення облікових даних. Власники сайтів і ІТ-оператори повинні врахувати ризики для репутації та безпеки користувачів, особливо якщо на сайті є користувачі з підвищеними правами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Sponsors від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на предмет підозрілої активності та мінімізувати можливий вплив шляхом обмеження доступу до функціоналу плагіна.