Вразливість Stored XSS у плагіні ConveyThis для WordPress

Вразливість Stored XSS у плагіні ConveyThis для WordPress через параметр 'api_key' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
CVE-2023-6811CVSS 7.2CMS

Вразливість Stored XSS у плагіні ConveyThis для WordPress

Вразливість Stored XSS у плагіні ConveyThis для WordPress через параметр 'api_key' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.2 HIGH
EPSS
31.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Language Translate Widget – ConveyThis для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'api_key' у версіях до 223 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до компрометації облікових даних користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо для сайтів з великою аудиторією або конфіденційними даними.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ConveyThis від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'api_key', провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів. Важливо також регулярно моніторити безпеку сайту та впроваджувати заходи захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки