Уразливість XSS у WordPress Soliloquy Lite 2.5.6
Виявлено XSS у WordPress Soliloquy Lite 2.5.6, що дозволяє впроваджувати шкідливі скрипти через заголовки записів. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 5.1 MEDIUM
- EPSS
- 6.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У WordPress Soliloquy Lite версії 2.5.6 виявлено постійну вразливість міжсайтового скриптингу (XSS), що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через поле заголовка запису. Зловмисники можуть надсилати POST-запити з шкідливим кодом у параметрі post_title, який зберігається та виконується при перегляді запису.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що переглядають уражені записи, потенційно викрадаючи сесійні дані або змінюючи вміст сторінок. Власники сайтів на базі WordPress із плагіном Soliloquy Lite повинні враховувати ризики компрометації даних та репутації через можливі атаки XSS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Soliloquy Lite від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити права користувачів, які можуть редагувати заголовки записів, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних.