Уразливість Stored XSS у плагіні Shariff Wrapper для WordPress

Stored XSS у плагіні Shariff Wrapper (до версії 4.6.9) дозволяє впроваджувати скрипти через shortcode 'shariff'. Оновіть плагін для безпеки.
CVE-2023-6500CVSS 6.4CMS

Уразливість Stored XSS у плагіні Shariff Wrapper для WordPress

Stored XSS у плагіні Shariff Wrapper (до версії 4.6.9) дозволяє впроваджувати скрипти через shortcode 'shariff'. Оновіть плагін для безпеки.

CVSS
6.4 MEDIUM
EPSS
31.85%
Активно використовується
немає в KEV
Продукт
shariff wrapper

Що відомо

Плагін Shariff Wrapper для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування параметрів shortcode 'shariff' у версіях до 4.6.9 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може призвести до репутаційних втрат і додаткових витрат на відновлення безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Shariff Wrapper від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на ознаки експлуатації уразливості та мінімізувати вплив шляхом обмеження введення користувачів у параметрах shortcode.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки