Вразливість Stored XSS у плагіні MainWP Dashboard для WordPress
Вразливість Stored XSS у плагіні MainWP Dashboard (до версії 3.1.2) дозволяє впроваджувати шкідливі скрипти через параметр mwp_setup_purchase_username.
- CVSS
- 7.2 HIGH
- EPSS
- 66.59%
- Активно використовується
- немає в KEV
- Продукт
- mainwp dashboard
Що відомо
Плагін MainWP Dashboard для WordPress версій до 3.1.2 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'mwp_setup_purchase_username'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress, які використовують цей плагін, це підвищує ризик атак, що можуть вплинути на безпеку та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MainWP Dashboard та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом зменшення прав користувачів. Пріоритетно слід розглянути заходи з підвищення безпеки вводу та виводу даних.