Уразливість у плагіні Essential Real Estate для WordPress дозволяє зловмисникам виконувати Stored XSS

Уразливість у плагіні Essential Real Estate до 4.4.0 дозволяє користувачам з роллю підписника виконувати Stored XSS атаки. Оновіть плагін для захисту сайту.
CVE-2023-6141CVSS 5.4CMS

Уразливість у плагіні Essential Real Estate для WordPress дозволяє зловмисникам виконувати Stored XSS

Уразливість у плагіні Essential Real Estate до 4.4.0 дозволяє користувачам з роллю підписника виконувати Stored XSS атаки. Оновіть плагін для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
32.94%
Активно використовується
немає в KEV
Продукт
essential real estate

Що відомо

Плагін Essential Real Estate для WordPress версій до 4.4.0 не перевіряє належним чином права доступу для AJAX-запитів, що дозволяє користувачам з роллю підписника здійснювати атаки типу Stored XSS. Це може призвести до виконання шкідливого коду на сайті.

Бізнес-вплив

Власники сайтів на WordPress із встановленим плагіном Essential Real Estate можуть зіткнутися з ризиком виконання шкідливих скриптів через недостатню перевірку прав доступу. Це може вплинути на безпеку користувачів і цілісність сайту, а також призвести до втрати довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Essential Real Estate до версії 4.4.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів із роллю підписника до функцій AJAX, переглянути журнали на предмет підозрілої активності та зменшити експозицію сайту до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки