Уразливість Stored XSS у плагіні Hubbub Lite для WordPress

Виявлено Stored XSS у плагіні Hubbub Lite до версії 1.32.0, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та аудит безпеки.
CVE-2023-7154CVSS 4.8CMS

Уразливість Stored XSS у плагіні Hubbub Lite для WordPress

Виявлено Stored XSS у плагіні Hubbub Lite до версії 1.32.0, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
36%
Активно використовується
немає в KEV
Продукт
hubbub lite

Що відомо

Плагін Hubbub Lite для WordPress версій до 1.32.0 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html. Це створює ризик виконання шкідливого коду в контексті сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Hubbub Lite, ця уразливість може призвести до компрометації адміністративних облікових записів та впровадження шкідливого коду, що впливає на безпеку та довіру користувачів. Особливо це актуально для мультисайтових установок, де обмеження unfiltered_html не захищають від цієї загрози.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Hubbub Lite від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки