Вразливість Stored XSS у плагіні BigBlueButton для WordPress

Вразливість Stored XSS у плагіні BigBlueButton для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та аудит безпеки.
CVE-2023-7296CVSS 6.4Web

Вразливість Stored XSS у плагіні BigBlueButton для WordPress

Вразливість Stored XSS у плагіні BigBlueButton для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
21.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BigBlueButton для WordPress версій до 3.0.0-beta.4 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через поля коду модератора та глядача. Аутентифіковані користувачі з правами автора або вище можуть вставити шкідливі скрипти, які виконуються при взаємодії інших користувачів.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати шкідливі скрипти на сторінках сайту, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів і ІТ-оператори повинні враховувати ризики компрометації даних та репутації через експлуатацію цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BigBlueButton від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також впровадити заходи з фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки