Вразливість Stored XSS у плагіні Starbox для WordPress

Плагін Starbox для WordPress уразливий до Stored XSS через поля профілю. Оновіть плагін для захисту від атак користувачів.
CVE-2023-6806CVSS 6.4CMS

Вразливість Stored XSS у плагіні Starbox для WordPress

Плагін Starbox для WordPress уразливий до Stored XSS через поля профілю. Оновіть плагін для захисту від атак користувачів.

CVSS
6.4 MEDIUM
EPSS
34.97%
Активно використовується
немає в KEV
Продукт
starbox

Що відомо

Плагін Starbox для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через поля профілю користувача в налаштуваннях роботи у версіях до 3.4.8 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам виконувати шкідливі скрипти в контексті сайту, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Для власників сайтів на WordPress це підвищує ризик компрометації даних і зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Starbox від розробника squirrly і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до полів профілю, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати вплив шляхом зменшення прав користувачів. Пріоритетність заходів має бути високою через потенційну небезпеку XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки