CVE-2023-6624: Уразливість у плагіні Import and export users and customers для WordPress
Уразливість CVE-2023-6624 у плагіні Import and export users and customers для WordPress дозволяє виконувати XSS-атаки через шорткоди. Рекомендації щодо захисту.
- CVSS
- 4.9 MEDIUM
- EPSS
- 27.74%
- Активно використовується
- немає в KEV
- Продукт
- import and export users and customers
Що відомо
Плагін Import and export users and customers для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітаризацію та екранування вхідних даних у шорткодах. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче contributor впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру клієнтів. Це особливо критично для організацій, які використовують плагін для керування користувачами та клієнтами, оскільки атаки можуть вплинути на цілісність і конфіденційність інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем contributor і вище до функцій плагіна, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто розглянути використання додаткових засобів захисту від XSS.