Уразливість Stored XSS у плагіні Accordion для WordPress

Stored XSS у плагіні Accordion для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
CVE-2023-5666CVSS 6.4Web

Уразливість Stored XSS у плагіні Accordion для WordPress

Stored XSS у плагіні Accordion для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.

CVSS
6.4 MEDIUM
EPSS
40.36%
Активно використовується
немає в KEV
Продукт
accordion

Що відомо

Плагін Accordion для WordPress містить уразливість Stored Cross-Site Scripting (XSS) через недостатню санітаризацію та екранування атрибутів шорткоду 'tcpaccordion' у версіях до 2.6 включно. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває можливості для крадіжки сесій, фішингу або інших атак через веб-інтерфейс. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат та порушень безпеки даних, особливо якщо на сайті є користувачі з підвищеними правами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Accordion від розробника themepoints та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки