Уразливість у WP Review Slider дозволяє зберігати XSS-атаки

Виявлено уразливість XSS у плагіні WP Review Slider до версії 13.0, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення плагіна.
CVE-2023-6456CVSS 4.8CMS

Уразливість у WP Review Slider дозволяє зберігати XSS-атаки

Виявлено уразливість XSS у плагіні WP Review Slider до версії 13.0, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення плагіна.

CVSS
4.8 MEDIUM
EPSS
26.04%
Активно використовується
немає в KEV
Продукт
wp review slider

Що відомо

Плагін WP Review Slider для WordPress версій до 13.0 не очищує налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що впливає на безпеку сайту та його користувачів. Власники інфраструктури повинні враховувати ризики XSS-атак, які можуть призвести до компрометації даних або порушення роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Review Slider до останньої версії, перевірити налаштування прав користувачів, обмежити доступ до адміністративних функцій та переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію плагіна та посилити контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки