Уразливість Stored Cross-Site Scripting у плагіні POWR для WordPress

Дізнайтеся про уразливість Stored Cross-Site Scripting у плагіні POWR для WordPress, що дозволяє впровадження шкідливих скриптів користувачами з правами контриб'ютора.
CVE-2023-5741CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні POWR для WordPress

Дізнайтеся про уразливість Stored Cross-Site Scripting у плагіні POWR для WordPress, що дозволяє впровадження шкідливих скриптів користувачами з правами контриб'ютора.

CVSS
6.4 MEDIUM
EPSS
43.1%
Активно використовується
немає в KEV
Продукт
powr

Що відомо

Плагін POWR для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів шорткоду 'powr-powr-pack' у версіях до 2.1.0 включно. Авторизовані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженими правами впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії від імені користувачів. Власники сайтів на WordPress, які використовують плагін POWR, ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна POWR від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче контриб'ютора, перегляньте журнали активності на предмет підозрілих дій та мінімізуйте експозицію вразливих сторінок. Плануйте пріоритетне оновлення плагіна при появі патчів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки