Уразливість XSS у WordPress CP Polls 1.0.8 через небезпечне завантаження файлів

Дізнайтеся про XSS у WordPress CP Polls 1.0.8, що дозволяє виконувати шкідливі скрипти через завантаження файлів. Рекомендації щодо захисту сайту.
CVE-2016-20066CVSS 5.1CMS

Уразливість XSS у WordPress CP Polls 1.0.8 через небезпечне завантаження файлів

Дізнайтеся про XSS у WordPress CP Polls 1.0.8, що дозволяє виконувати шкідливі скрипти через завантаження файлів. Рекомендації щодо захисту сайту.

CVSS
5.1 MEDIUM
EPSS
9.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версії 1.0.8 плагіна WordPress CP Polls виявлено уразливість постійного міжсайтового скриптингу (XSS), що дозволяє зловмисникам завантажувати файли зі шкідливими скриптами. Це може призвести до виконання довільного JavaScript у браузерах користувачів, які переглядають уражений контент.

Бізнес-вплив

Ця уразливість може бути використана для компрометації безпеки вебсайту, викрадення сесій користувачів або проведення фішингових атак через виконання шкідливих скриптів. Власники сайтів на базі WordPress з плагіном CP Polls повинні врахувати ризики, пов’язані з потенційним впливом на довіру користувачів і цілісність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CP Polls від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації вхідних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки