Уразливість у плагіні Medialist для WordPress дозволяє XSS-атаки

Плагін Medialist для WordPress до 1.4.1 має уразливість XSS, що дозволяє користувачам зі співавторськими правами виконувати атаки. Рекомендується оновлення.
CVE-2023-5942CVSS 5.4CMS

Уразливість у плагіні Medialist для WordPress дозволяє XSS-атаки

Плагін Medialist для WordPress до 1.4.1 має уразливість XSS, що дозволяє користувачам зі співавторськими правами виконувати атаки. Рекомендується оновлення.

CVSS
5.4 MEDIUM
EPSS
36.91%
Активно використовується
немає в KEV
Продукт
medialist

Що відомо

Плагін Medialist для WordPress версії до 1.4.1 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням, що дозволяє користувачам з роллю «співавтор» і вище виконувати збережені XSS-атаки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту на сайті, що ставить під загрозу безпеку користувачів і цілісність контенту. Для власників сайтів на WordPress із встановленим плагіном Medialist це означає потенційний ризик компрометації даних та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Medialist до версії 1.4.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та розглянути тимчасові заходи для зменшення впливу, наприклад, використання плагінів безпеки для фільтрації введення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки