CVE-2023-6782: Уразливість Stored Cross-Site Scripting в AMP for WP
Уразливість Stored XSS у плагіні AMP for WP дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.68%
- Активно використовується
- немає в KEV
- Продукт
- amp for wp
Що відомо
Плагін AMP for WP для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування введених користувачем атрибутів у шорткодах. Авторизовані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити контент сторінок. Це підвищує ризик компрометації сайту та впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AMP for WP від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також мінімізувати доступ до функцій шорткодів. Важливо регулярно моніторити безпекові оновлення та впроваджувати їх учасно.