Уразливість Reflected XSS у плагіні Estatik для WordPress

Вразливість Reflected XSS у плагіні Estatik WordPress до 4.1.1 може загрожувати адміністраторам. Рекомендується оновлення для безпеки сайту.
CVE-2023-6050CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Estatik для WordPress

Вразливість Reflected XSS у плагіні Estatik WordPress до 4.1.1 може загрожувати адміністраторам. Рекомендується оновлення для безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
34.46%
Активно використовується
немає в KEV
Продукт
estatik

Що відомо

Плагін Estatik Real Estate для WordPress версій до 4.1.1 не очищує та не екранує деякі параметри і URL перед виводом, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні Estatik може дозволити зловмисникам виконувати шкідливий код у браузері адміністраторів сайту, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Estatik до версії 4.1.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зниження ризиків, такі як використання веб-фаєрволів і регулярний моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки