Уразливість Reflected Cross-Site Scripting у плагіні Digirisk для WordPress

Плагін Digirisk 6.0.0.0 для WordPress вразливий до Reflected XSS через параметр current_group_id. Рекомендується оновлення та перевірка безпеки.
CVE-2023-5946CVSS 6.1Web

Уразливість Reflected Cross-Site Scripting у плагіні Digirisk для WordPress

Плагін Digirisk 6.0.0.0 для WordPress вразливий до Reflected XSS через параметр current_group_id. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
30.04%
Активно використовується
немає в KEV
Продукт
digirisk

Що відомо

Плагін Digirisk версії 6.0.0.0 для WordPress містить уразливість Reflected Cross-Site Scripting через параметр 'current_group_id' через недостатню санітизацію введених даних. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися у браузері користувача при взаємодії з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувачів сайту, що загрожує викраденням сесій, фішингом або іншими атаками, що впливають на безпеку користувачів і репутацію ресурсу. Власники сайтів на WordPress з плагіном Digirisk повинні врахувати цей ризик, особливо якщо плагін використовується у публічних або критичних системах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Digirisk від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до параметра 'current_group_id', впровадити додаткові механізми фільтрації введених даних, а також переглянути журнали на предмет підозрілої активності. Важливо інформувати користувачів про безпечну взаємодію з посиланнями на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки