CVE-2021-24567: Уразливість збереженого XSS у плагіні Simple Post для WordPress
Уразливість CVE-2021-24567 у плагіні Simple Post WordPress дозволяє автентифікованим користувачам виконувати збережену XSS-атаку. Рекомендовано оновлення та моніторинг.
- CVSS
- 5.4 MEDIUM
- EPSS
- 40.3%
- Активно використовується
- немає в KEV
- Продукт
- simple post
Що відомо
Плагін Simple Post для WordPress версії до 1.1 не очищує належним чином введені користувачем дані та не екранує їх при виводі, що дозволяє автентифікованому користувачу виконати збережену XSS-атаку.
Бізнес-вплив
Ця уразливість може дозволити зловмиснику з автентифікацією виконувати шкідливий скрипт у браузері інших користувачів, що може призвести до викрадення сесій, зміни контенту або інших небажаних дій. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики для безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Post від розробника nickmomrik та встановити їх. Якщо оновлень немає, слід обмежити доступ до функцій плагіна, ретельно контролювати введені дані та переглянути журнали на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики.