Уразливість Stored XSS у плагіні Garden Gnome Package для WordPress

Збережений XSS у плагіні Garden Gnome Package (до версії 2.2.8) дозволяє впроваджувати шкідливі скрипти. Оновіть плагін до 2.2.9 для безпеки.
CVE-2023-5664CVSS 6.4Web

Уразливість Stored XSS у плагіні Garden Gnome Package для WordPress

Збережений XSS у плагіні Garden Gnome Package (до версії 2.2.8) дозволяє впроваджувати шкідливі скрипти. Оновіть плагін до 2.2.9 для безпеки.

CVSS
6.4 MEDIUM
EPSS
43.06%
Активно використовується
немає в KEV
Продукт
garden gnome package

Що відомо

Плагін Garden Gnome Package для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'ggpkg' у версіях до 2.2.8 включно. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача, що створює ризики для безпеки веб-сайту та довіри користувачів. Власники інфраструктури повинні врахувати можливі наслідки для цілісності та конфіденційності даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Garden Gnome Package до версії 2.2.9 або новішої, де уразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до рівня нижче контриб'ютора, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки