Вразливість Stored XSS у плагіні Spectra для WordPress

Вразливість Stored XSS у плагіні Spectra WordPress дозволяє впроваджувати шкідливі скрипти через Custom CSS. Оновіть плагін для безпеки сайту.
CVE-2023-6486CVSS 6.4CMS

Вразливість Stored XSS у плагіні Spectra для WordPress

Вразливість Stored XSS у плагіні Spectra WordPress дозволяє впроваджувати шкідливі скрипти через Custom CSS. Оновіть плагін для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
43.84%
Активно використовується
немає в KEV
Продукт
spectra

Що відомо

Плагін Spectra для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування користувацького CSS. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість дозволяє аутентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, що критично для власників вебресурсів на базі WordPress.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Spectra до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити та очистити користувацький CSS, а також моніторити журнали на предмет підозрілої активності. Загалом, слід регулярно перевіряти наявність оновлень від розробника та мінімізувати ризики експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки