Уразливість Stored XSS у плагіні WolfNet IDX для WordPress

Виявлено Stored XSS у плагіні WolfNet IDX для WordPress до версії 1.19.1, що дозволяє атаки навіть без unfiltered_html.
CVE-2023-6783CVSS 4.8CMS

Уразливість Stored XSS у плагіні WolfNet IDX для WordPress

Виявлено Stored XSS у плагіні WolfNet IDX для WordPress до версії 1.19.1, що дозволяє атаки навіть без unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
22.75%
Активно використовується
немає в KEV
Продукт
wolfnet idx for wordpress

Що відомо

Плагін WolfNet IDX для WordPress версії до 1.19.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації даних та порушення роботи сайту, особливо у випадках мультисайтових конфігурацій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WolfNet IDX від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит налаштувань безпеки, зменшити експозицію плагіна та посилити моніторинг логів на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки