Уразливість XSS у WordPress Server Log Viewer 1.0
CVE-2019-25315: XSS у WordPress Server Log Viewer 1.0 дозволяє впроваджувати шкідливі скрипти через лог-файли, що загрожує безпеці сайту.
- CVSS
- 5.1 MEDIUM
- EPSS
- 8.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У WordPress Server Log Viewer 1.0 виявлено постійну вразливість міжсайтового скриптингу (XSS), що дозволяє зловмисникам впроваджувати шкідливі скрипти через нефільтровані шляхи до файлів журналів. Ці скрипти виконуються при перегляді журналів у адміністративному інтерфейсі WordPress.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливого коду в контексті браузера адміністратора сайту, що потенційно дозволяє викрадення сесій, зміну налаштувань або інші атаки на CMS. Власникам інфраструктури слід враховувати ризики компрометації адміністративного доступу та вплив на безпеку сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень або патчів від розробника плагіна WordPress Server Log Viewer. Якщо оновлення відсутні, слід обмежити доступ до функції перегляду журналів, ретельно фільтрувати та перевіряти шляхи до файлів журналів, а також моніторити логи на підозрілі дії. Важливо також підвищити обізнаність адміністраторів щодо потенційних XSS-атак.