Уразливість у Meta Box для WordPress дозволяє зберігати XSS-атаки

Meta Box для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через мета-поля. Рекомендується оновлення та обмеження доступу.
CVE-2023-6526CVSS 6.4CMS

Уразливість у Meta Box для WordPress дозволяє зберігати XSS-атаки

Meta Box для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через мета-поля. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
34.12%
Активно використовується
немає в KEV
Продукт
meta box

Що відомо

Плагін Meta Box для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування даних у мета-полях. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують Meta Box, ризикують компрометацією облікових записів та потенційними атаками на відвідувачів. Середній рівень CVSS 6.4 вказує на помірний ризик, який потребує уваги.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Meta Box та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у мета-поля, а також переглянути журнали безпеки на предмет підозрілої активності. Важливо також інформувати команду безпеки та планувати пріоритетне усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки