Уразливість у плагіні Yet Another Related Posts Plugin для WordPress

Вразливість Stored XSS у плагіні Yet Another Related Posts Plugin для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2023-6495CVSS 4.4CMS

Уразливість у плагіні Yet Another Related Posts Plugin для WordPress

Вразливість Stored XSS у плагіні Yet Another Related Posts Plugin для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
18.21%
Активно використовується
немає в KEV
Продукт
yet another related posts plugin

Що відомо

Плагін YARPP для WordPress має вразливість типу Stored Cross-Site Scripting через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у контексті сайту, що ставить під загрозу безпеку користувачів та цілісність даних. Особливо це актуально для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Адміністратори повинні врахувати потенційний ризик компрометації сайту та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна YARPP від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань адміністратора, провести аудит логів на наявність підозрілої активності, а також розглянути тимчасове відключення плагіна на мультисайтових інсталяціях. Загалом, варто зменшити експозицію вразливого функціоналу та посилити контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки