Уразливість Stored XSS у плагіні Voting Record для WordPress

Виявлено Stored XSS у плагіні Voting Record для WordPress до версії 2.0, що дозволяє автентифікованим користувачам виконувати атаки.
CVE-2023-7084CVSS 5.4CMS

Уразливість Stored XSS у плагіні Voting Record для WordPress

Виявлено Stored XSS у плагіні Voting Record для WordPress до версії 2.0, що дозволяє автентифікованим користувачам виконувати атаки.

CVSS
5.4 MEDIUM
EPSS
32.92%
Активно використовується
немає в KEV
Продукт
voting record

Що відомо

Плагін Voting Record для WordPress версії до 2.0 містить уразливість, пов’язану з відсутністю належної санітизації та екранування даних. Це дозволяє будь-якому автентифікованому користувачу, навіть з роллю підписника, виконувати атаки типу Stored XSS.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого скрипту в браузері користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та потенційними порушеннями конфіденційності.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Voting Record від розробника davidjmiller та встановити їх. Якщо оновлень немає, слід обмежити доступ користувачів до плагіна, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки