Уразливість у плагіні WP Custom Cursors для WordPress дозволяє XSS-атаки

Плагін WP Custom Cursors до версії 3.2 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2023-5911CVSS 4.8CMS

Уразливість у плагіні WP Custom Cursors для WordPress дозволяє XSS-атаки

Плагін WP Custom Cursors до версії 3.2 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
4.8 MEDIUM
EPSS
26%
Активно використовується
немає в KEV
Продукт
wp custom cursors \| wordpress cursor plugin

Що відомо

Плагін WP Custom Cursors для WordPress версії до 3.2 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових установках.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці вебсайту та його користувачів. Вразливість середньої критичності може призвести до компрометації даних або порушення роботи сайту, особливо у мультисайтових середовищах WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Custom Cursors від розробника hamidrezasepehr та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки