Уразливість у плагіні System Dashboard WordPress дозволяє XSS-атаки

Плагін System Dashboard WordPress до 2.8.10 містить уразливість XSS, що загрожує мультисайтовим конфігураціям. Рекомендується оновлення та моніторинг безпеки.
CVE-2023-7246CVSS 5.4CMS

Уразливість у плагіні System Dashboard WordPress дозволяє XSS-атаки

Плагін System Dashboard WordPress до 2.8.10 містить уразливість XSS, що загрожує мультисайтовим конфігураціям. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.4 MEDIUM
EPSS
53.26%
Активно використовується
немає в KEV
Продукт
system dashboard

Що відомо

Плагін System Dashboard для WordPress версій до 2.8.10 не очищує та не екранує деякі параметри, що може дозволити адміністраторам у мультисайтових конфігураціях виконувати атаки типу Cross-Site Scripting (XSS). Це створює ризик компрометації безпеки сайту.

Бізнес-вплив

Для власників та операторів інфраструктури на базі WordPress мультисайт ця уразливість може призвести до виконання шкідливого коду в контексті адміністративних сесій, що загрожує цілісності та конфіденційності даних. Зловмисники можуть використовувати XSS для викрадення сесій або впровадження небажаного контенту, що негативно впливає на довіру користувачів та безпеку системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна System Dashboard та встановити останню версію, яка містить виправлення. Якщо оновлення недоступне, слід обмежити доступ адміністраторів у мультисайтових конфігураціях, провести аудит журналів безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту, такі як веб-аплікаційні фаєрволи. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки