Уразливість Enable Media Replace у WordPress через Reflected XSS

Enable Media Replace для WordPress має Reflected XSS у версіях до 4.1.4. Рекомендується оновлення та моніторинг безпеки сайту.
CVE-2023-6737CVSS 4.7CMS

Уразливість Enable Media Replace у WordPress через Reflected XSS

Enable Media Replace для WordPress має Reflected XSS у версіях до 4.1.4. Рекомендується оновлення та моніторинг безпеки сайту.

CVSS
4.7 MEDIUM
EPSS
39.5%
Активно використовується
немає в KEV
Продукт
enable media replace

Що відомо

Плагін Enable Media Replace для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через параметр SHORTPIXEL_DEBUG у версіях до 4.1.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, якщо вони переконають користувача виконати певну дію, наприклад, перейти за посиланням.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики, особливо якщо на сайті є користувачі з правами завантаження файлів. Середній рівень небезпеки вказує на необхідність своєчасного реагування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Enable Media Replace від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, контролювати параметри запитів, переглянути журнали на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, варто зменшити експозицію вразливості та пріоритезувати її усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки