Уразливість у плагіні Featured Image Caption для WordPress дозволяє зберігати XSS-атаки

Уразливість Stored XSS у плагіні Featured Image Caption дозволяє впроваджувати скрипти через шорткоди. Рекомендується оновлення та обмеження прав користувачів.
CVE-2023-5669CVSS 6.4Web

Уразливість у плагіні Featured Image Caption для WordPress дозволяє зберігати XSS-атаки

Уразливість Stored XSS у плагіні Featured Image Caption дозволяє впроваджувати скрипти через шорткоди. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
45.34%
Активно використовується
немає в KEV
Продукт
featured image caption

Що відомо

Плагін Featured Image Caption для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем даних у шорткодах і метаданих постів. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайти, що призведе до компрометації користувацьких сесій, викрадення даних або поширення шкідливого ПЗ. Власники сайтів і адміністратори повинні враховувати ризики для безпеки веб-інфраструктури та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, ретельно перевіряти введені дані, переглянути журнали безпеки на ознаки експлуатації та пріоритезувати усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки