Вразливість Stored XSS у плагіні MainWP Dashboard для WordPress

Вразливість Stored XSS у плагіні MainWP Dashboard (до версії 3.1.2) дозволяє впроваджувати шкідливі скрипти через параметр mwp_setup_purchase_username.
CVE-2016-15041CVSS 7.2CMS

Вразливість Stored XSS у плагіні MainWP Dashboard для WordPress

Вразливість Stored XSS у плагіні MainWP Dashboard (до версії 3.1.2) дозволяє впроваджувати шкідливі скрипти через параметр mwp_setup_purchase_username.

CVSS
7.2 HIGH
EPSS
66.59%
Активно використовується
немає в KEV
Продукт
mainwp dashboard

Що відомо

Плагін MainWP Dashboard для WordPress версій до 3.1.2 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'mwp_setup_purchase_username'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress, які використовують цей плагін, це підвищує ризик атак, що можуть вплинути на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MainWP Dashboard та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом зменшення прав користувачів. Пріоритетно слід розглянути заходи з підвищення безпеки вводу та виводу даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки