Уразливість XSS у WordPress Soliloquy Lite 2.5.6

Виявлено XSS у WordPress Soliloquy Lite 2.5.6, що дозволяє впроваджувати шкідливі скрипти через заголовки записів. Рекомендовано оновлення та обмеження доступу.
CVE-2019-25743CVSS 5.1CMS

Уразливість XSS у WordPress Soliloquy Lite 2.5.6

Виявлено XSS у WordPress Soliloquy Lite 2.5.6, що дозволяє впроваджувати шкідливі скрипти через заголовки записів. Рекомендовано оновлення та обмеження доступу.

CVSS
5.1 MEDIUM
EPSS
6.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У WordPress Soliloquy Lite версії 2.5.6 виявлено постійну вразливість міжсайтового скриптингу (XSS), що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через поле заголовка запису. Зловмисники можуть надсилати POST-запити з шкідливим кодом у параметрі post_title, який зберігається та виконується при перегляді запису.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що переглядають уражені записи, потенційно викрадаючи сесійні дані або змінюючи вміст сторінок. Власники сайтів на базі WordPress із плагіном Soliloquy Lite повинні враховувати ризики компрометації даних та репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Soliloquy Lite від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити права користувачів, які можуть редагувати заголовки записів, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки