Уразливість у плагіні BSK Forms Blacklist для WordPress дозволяє XSS-атаки

Плагін BSK Forms Blacklist до версії 3.7 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Оновіть плагін для безпеки сайту.
CVE-2023-5980CVSS 4.8CMS

Уразливість у плагіні BSK Forms Blacklist для WordPress дозволяє XSS-атаки

Плагін BSK Forms Blacklist до версії 3.7 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Оновіть плагін для безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
30.5%
Активно використовується
немає в KEV
Продукт
bsk forms blacklist

Що відомо

Плагін BSK Forms Blacklist для WordPress версій до 3.7 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в браузерах користувачів з високими правами, що загрожує компрометацією облікових записів, викраденням сесій або зміною вмісту сайту. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін BSK Forms Blacklist до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, регулярно перевіряти журнали безпеки на ознаки атак та зменшити експозицію плагіна. Також варто переглянути налаштування безпеки WordPress, особливо в мультисайтових конфігураціях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки