Уразливість Stored XSS у плагіні WP Crowdfunding до версії 2.1.8

Уразливість Stored XSS у плагіні WP Crowdfunding дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
CVE-2023-5757CVSS 4.8CMS

Уразливість Stored XSS у плагіні WP Crowdfunding до версії 2.1.8

Уразливість Stored XSS у плагіні WP Crowdfunding дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.

CVSS
4.8 MEDIUM
EPSS
36.82%
Активно використовується
немає в KEV
Продукт
wp crowdfunding

Що відомо

Плагін WP Crowdfunding для WordPress до версії 2.1.8 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів із високими правами, що ставить під загрозу безпеку сайту та його даних. Власники інфраструктури повинні врахувати можливість компрометації облікових записів адміністраторів та потенційні наслідки для цілісності та конфіденційності інформації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Crowdfunding до останньої версії, перевірити налаштування прав користувачів, обмежити доступ до функцій редагування налаштувань лише довіреним адміністраторам, а також провести аудит логів на предмет підозрілої активності. Якщо оновлення неможливе, слід розглянути тимчасове обмеження доступу або інші заходи зменшення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки