Уразливість Stored XSS у плагіні CPO Shortcodes для WordPress

Виявлено Stored XSS у плагіні CPO Shortcodes для WordPress до версії 1.5.0. Рекомендується оновлення та обмеження прав користувачів.
CVE-2023-5704CVSS 6.4Web

Уразливість Stored XSS у плагіні CPO Shortcodes для WordPress

Виявлено Stored XSS у плагіні CPO Shortcodes для WordPress до версії 1.5.0. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
35.51%
Активно використовується
немає в KEV
Продукт
cpo shortcodes

Що відомо

Плагін CPO Shortcodes для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів у версіях до 1.5.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками на відвідувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків. ІТ-оператори повинні враховувати цей ризик при оцінці безпеки своїх вебресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CPO Shortcodes від розробника та встановити їх у разі доступності. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче контриб’ютора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Загалом, варто впровадити додаткові заходи фільтрації та моніторингу веб-трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки