CVE-2023-6782: Уразливість Stored Cross-Site Scripting в AMP for WP

Уразливість Stored XSS у плагіні AMP for WP дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
CVE-2023-6782CVSS 6.4Web

CVE-2023-6782: Уразливість Stored Cross-Site Scripting в AMP for WP

Уразливість Stored XSS у плагіні AMP for WP дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
36.68%
Активно використовується
немає в KEV
Продукт
amp for wp

Що відомо

Плагін AMP for WP для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування введених користувачем атрибутів у шорткодах. Авторизовані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити контент сторінок. Це підвищує ризик компрометації сайту та впливає на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AMP for WP від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також мінімізувати доступ до функцій шорткодів. Важливо регулярно моніторити безпекові оновлення та впроваджувати їх учасно.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки