Уразливість XSS у плагіні WordPress Buddypress 6.2.0
Плагін Buddypress 6.2.0 має XSS уразливість, що дозволяє модераторам впроваджувати шкідливий код. Рекомендується оновлення та обмеження прав.
- CVSS
- 5.1 MEDIUM
- EPSS
- 14.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Buddypress 6.2.0 для WordPress містить уразливість постійного міжсайтового скриптингу (XSS), що дозволяє аутентифікованим користувачам з правами модератора впроваджувати шкідливий код через параметр figure у блоках wp:html. Це може призвести до викрадення сесій та фішингових атак при перегляді сторінок адміністраторами або користувачами з підвищеними правами.
Бізнес-вплив
Уразливість створює ризик компрометації облікових записів адміністраторів та інших привілейованих користувачів, що може призвести до несанкціонованого доступу та управління сайтом. Це загрожує безпеці даних і стабільності роботи вебресурсу, особливо для організацій, що використовують Buddypress для спільнот або внутрішніх порталів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Buddypress від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто розглянути впровадження додаткових засобів захисту від XSS.