Уразливість Stored XSS у плагіні Sponsors для WordPress (CVE-2023-5662)

Stored XSS у плагіні Sponsors WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
CVE-2023-5662CVSS 6.4Web

Уразливість Stored XSS у плагіні Sponsors для WordPress (CVE-2023-5662)

Stored XSS у плагіні Sponsors WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.

CVSS
6.4 MEDIUM
EPSS
42.43%
Активно використовується
немає в KEV
Продукт
sponsors

Що відомо

Плагін Sponsors для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'sponsors' у версіях до 3.5.0 включно. Це дозволяє автентифікованим користувачам з правами не нижче рівня контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і може спричинити компрометацію сесій або викрадення облікових даних. Власники сайтів і ІТ-оператори повинні врахувати ризики для репутації та безпеки користувачів, особливо якщо на сайті є користувачі з підвищеними правами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Sponsors від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на предмет підозрілої активності та мінімізувати можливий вплив шляхом обмеження доступу до функціоналу плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки