Уразливість XSS у плагіні WordPress Backup & Migration до версії 1.4.4

Плагін WordPress Backup & Migration до версії 1.4.4 містить уразливість XSS, що дозволяє користувачам з роллю Subscriber виконувати атаки.
CVE-2023-5738CVSS 5.4CMS

Уразливість XSS у плагіні WordPress Backup & Migration до версії 1.4.4

Плагін WordPress Backup & Migration до версії 1.4.4 містить уразливість XSS, що дозволяє користувачам з роллю Subscriber виконувати атаки.

CVSS
5.4 MEDIUM
EPSS
34.92%
Активно використовується
немає в KEV
Продукт
backup and migration

Що відомо

Плагін WordPress Backup & Migration версій до 1.4.4 не очищує належним чином деякі параметри, що дозволяє користувачам з роллю Subscriber виконувати атаки типу Cross-Site Scripting (XSS). Це може призвести до виконання шкідливого коду в браузерах користувачів.

Бізнес-вплив

Для власників сайтів на WordPress, що використовують цей плагін, існує ризик компрометації безпеки через можливість XSS-атак навіть від користувачів з мінімальними правами. Це може вплинути на довіру користувачів, безпеку даних та цілісність вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію плагіна. Також варто розглянути альтернативні рішення для резервного копіювання та міграції.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки