CVE-2023-6801: Уразливість Stored XSS у плагіні RSS Aggregator by Feedzy для WordPress

Виявлено Stored XSS у плагіні RSS Aggregator by Feedzy для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2023-6801CVSS 6.4CMS

CVE-2023-6801: Уразливість Stored XSS у плагіні RSS Aggregator by Feedzy для WordPress

Виявлено Stored XSS у плагіні RSS Aggregator by Feedzy для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
23.82%
Активно використовується
немає в KEV
Продукт
rss aggregator by feedzy

Що відомо

Плагін RSS Aggregator by Feedzy для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє авторизованим користувачам з правами автора і вище впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Уразливість може бути використана для виконання шкідливих скриптів у контексті сайту, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками на користувачів і адміністраторів. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративних налаштувань плагіна, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки