CVE-2023-6624: Уразливість у плагіні Import and export users and customers для WordPress

Уразливість CVE-2023-6624 у плагіні Import and export users and customers для WordPress дозволяє виконувати XSS-атаки через шорткоди. Рекомендації щодо захисту.
CVE-2023-6624CVSS 4.9CMS

CVE-2023-6624: Уразливість у плагіні Import and export users and customers для WordPress

Уразливість CVE-2023-6624 у плагіні Import and export users and customers для WordPress дозволяє виконувати XSS-атаки через шорткоди. Рекомендації щодо захисту.

CVSS
4.9 MEDIUM
EPSS
27.74%
Активно використовується
немає в KEV
Продукт
import and export users and customers

Що відомо

Плагін Import and export users and customers для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітаризацію та екранування вхідних даних у шорткодах. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче contributor впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру клієнтів. Це особливо критично для організацій, які використовують плагін для керування користувачами та клієнтами, оскільки атаки можуть вплинути на цілісність і конфіденційність інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем contributor і вище до функцій плагіна, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто розглянути використання додаткових засобів захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки