Вразливість Stored XSS у плагіні Rich Review для WordPress

Вразливість Stored XSS у плагіні Rich Review для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін для захисту сайту.
CVE-2019-25216CVSS 7.2CMS

Вразливість Stored XSS у плагіні Rich Review для WordPress

Вразливість Stored XSS у плагіні Rich Review для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін для захисту сайту.

CVSS
7.2 HIGH
EPSS
40.87%
Активно використовується
немає в KEV
Продукт
rich review

Що відомо

Плагін Rich Review для WordPress версій до 1.7.4 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'update' у POST-запитах. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Для власників сайтів на WordPress це підвищує ризик втрати довіри користувачів та можливі репутаційні збитки. Інфраструктура, що використовує цей плагін, потребує уваги для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Rich Review від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації вхідних даних. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки