Вразливість у плагіні WP User Profile Avatar дозволяє XSS-атаки

Плагін WP User Profile Avatar до 1.0.1 має вразливість XSS, що дозволяє користувачам зі співавторськими правами виконувати атаки. Рекомендується оновлення та перевірка безпеки.
CVE-2023-6067CVSS 5.4CMS

Вразливість у плагіні WP User Profile Avatar дозволяє XSS-атаки

Плагін WP User Profile Avatar до 1.0.1 має вразливість XSS, що дозволяє користувачам зі співавторськими правами виконувати атаки. Рекомендується оновлення та перевірка безпеки.

CVSS
5.4 MEDIUM
EPSS
34.42%
Активно використовується
немає в KEV
Продукт
user profile avatar

Що відомо

Плагін WP User Profile Avatar для WordPress версії до 1.0.1 не перевіряє та не екранує деякі атрибути шорткоду перед виводом, що дозволяє користувачам з роллю «співавтор» і вище здійснювати збережені Cross-Site Scripting (XSS) атаки. Це може призвести до виконання шкідливого коду у браузерах відвідувачів сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації безпеки через XSS-атаки, що можуть вплинути на довіру користувачів і цілісність даних. Зловмисники можуть викрадати сесійні дані або змінювати контент, що негативно впливає на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP User Profile Avatar від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали безпеки на предмет підозрілої активності та розгляньте тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки