Уразливість XSS у плагіні WordPress Restrict Usernames Emails Characters до версії 3.1.4

Виявлено уразливість XSS у плагіні WordPress Restrict Usernames Emails Characters до версії 3.1.4, що дозволяє адміністраторам виконувати атаки Cross-Site Scripting.
CVE-2023-6165CVSS 4.8Web

Уразливість XSS у плагіні WordPress Restrict Usernames Emails Characters до версії 3.1.4

Виявлено уразливість XSS у плагіні WordPress Restrict Usernames Emails Characters до версії 3.1.4, що дозволяє адміністраторам виконувати атаки Cross-Site Scripting.

CVSS
4.8 MEDIUM
EPSS
33.12%
Активно використовується
немає в KEV
Продукт
restrict usernames emails characters

Що відомо

Плагін WordPress Restrict Usernames Emails Characters версій до 3.1.4 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки Cross-Site Scripting (XSS) навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що може призвести до компрометації вебсайту, викрадення сесій або інших атак на користувачів. Власникам інфраструктури слід врахувати ризики XSS, особливо якщо плагін використовується на сайтах з багатьма адміністраторами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Restrict Usernames Emails Characters до версії 3.1.4 або новішої, перевірити налаштування безпеки, обмежити права користувачів, а також переглянути журнали на наявність підозрілої активності. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна та мінімізувати ризики експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки