Уразливість Stored XSS у плагіні Better Follow Button для Jetpack WordPress

Виявлено Stored XSS у плагіні Better Follow Button для Jetpack WordPress до версії 8.0. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2023-7168CVSS 4.8CMS

Уразливість Stored XSS у плагіні Better Follow Button для Jetpack WordPress

Виявлено Stored XSS у плагіні Better Follow Button для Jetpack WordPress до версії 8.0. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
17.02%
Активно використовується
немає в KEV
Продукт
better flow button for jetpack

Що відомо

Плагін Better Follow Button для Jetpack WordPress до версії 8.0 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Адміністратори та власники сайтів на базі WordPress з цим плагіном повинні враховувати ризики компрометації через XSS, особливо у мультисайтових середовищах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, переглянути налаштування безпеки, зменшити експозицію плагіна та моніторити логи на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки