Уразливість Stored Cross-Site Scripting у плагіні Ibtana для WordPress

Плагін Ibtana для WordPress має уразливість Stored XSS через недостатню санітизацію атрибутів 'width' і 'height' у шорткоді 'ive'.
CVE-2023-6684CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні Ibtana для WordPress

Плагін Ibtana для WordPress має уразливість Stored XSS через недостатню санітизацію атрибутів 'width' і 'height' у шорткоді 'ive'.

CVSS
6.4 MEDIUM
EPSS
35.71%
Активно використовується
немає в KEV
Продукт
ibtana

Що відомо

Плагін Ibtana для WordPress версії до 1.2.2 включно має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів 'width' і 'height' у шорткоді 'ive'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак, які впливають на довіру до сайту та безпеку даних. Власники сайтів і ІТ-оператори повинні врахувати ризики компрометації користувацьких сесій і потенційних втрат репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ibtana від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевірити введені дані та журнали безпеки на наявність підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки