Уразливість CSS-ін'єкції в плагіні MainWP Dashboard для WordPress

Виявлено CSS-ін'єкцію в плагіні MainWP Dashboard для WordPress через параметр 'newColor' у версіях до 4.5.1.2. Рекомендується оновлення та обмеження доступу.
CVE-2023-6164CVSS 2.2CMS

Уразливість CSS-ін'єкції в плагіні MainWP Dashboard для WordPress

Виявлено CSS-ін'єкцію в плагіні MainWP Dashboard для WordPress через параметр 'newColor' у версіях до 4.5.1.2. Рекомендується оновлення та обмеження доступу.

CVSS
2.2 LOW
EPSS
32.12%
Активно використовується
немає в KEV
Продукт
mainwp

Що відомо

Плагін MainWP Dashboard – WordPress Manager для керування кількома сайтами має уразливість CSS-ін'єкції через параметр 'newColor' у версіях до 4.5.1.2 включно. Це дозволяє автентифікованим адміністраторам впроваджувати довільні CSS-стилі на сайтах.

Бізнес-вплив

Уразливість має низький рівень критичності, але може бути використана адміністраторами для зміни зовнішнього вигляду сайтів або обходу політик безпеки CSS. Власники інфраструктури повинні враховувати потенційні ризики впливу на користувацький досвід та цілісність інтерфейсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MainWP Dashboard та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права доступу до адміністративної панелі, переглянути журнали подій на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки