Уразливість Stored XSS у плагіні GigPress для WordPress

Виявлено Stored XSS у плагіні GigPress до версії 2.3.29, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та моніторинг.
CVE-2023-7233CVSS 4.8CMS

Уразливість Stored XSS у плагіні GigPress для WordPress

Виявлено Stored XSS у плагіні GigPress до версії 2.3.29, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та моніторинг.

CVSS
4.8 MEDIUM
EPSS
37.14%
Активно використовується
немає в KEV
Продукт
gigpress

Що відомо

Плагін GigPress для WordPress версії до 2.3.29 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в контексті сайту, що загрожує компрометацією облікових записів, викраденням сесій або зміною контенту. Для власників інфраструктури це означає потенційні ризики безпеки, особливо якщо адміністратори мають високі права доступу. Середній рівень ризику вказує на необхідність своєчасного реагування та моніторингу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GigPress від розробника та застосувати їх у разі доступності. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію сайту. Також варто розглянути додаткові заходи захисту від XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки