Уразливість у плагіні Animated Counters для WordPress дозволяє зберігання XSS

Плагін Animated Counters для WordPress містить уразливість збереженого XSS, що дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення та аудит безпеки.
CVE-2023-5774CVSS 6.4CMS

Уразливість у плагіні Animated Counters для WordPress дозволяє зберігання XSS

Плагін Animated Counters для WordPress містить уразливість збереженого XSS, що дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
39.12%
Активно використовується
немає в KEV
Продукт
animated counters

Що відомо

Плагін Animated Counters для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних даних у шорткодах. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код у веб-сторінки, що призведе до компрометації користувацьких сесій, викрадення даних або поширення шкідливого ПЗ. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Animated Counters від розробника eralion і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки