Уразливість WP-PostRatings дозволяє обхід фільтрації параметра postratings_image
Уразливість CVE-2021-25117 у плагіні WP-PostRatings дозволяє обхід фільтрації параметра postratings_image, що загрожує безпеці WordPress-сайтів.
- CVSS
- 4.8 MEDIUM
- EPSS
- 13.2%
- Активно використовується
- немає в KEV
- Продукт
- wp-postratings
Що відомо
Плагін WP-PostRatings для WordPress версій до 1.86.1 не очищує параметр postratings_image на сторінці налаштувань, що може призвести до потенційних атак. Хоча сторінка доступна лише адміністраторам і захищена від CSRF, уразливість може бути використана, якщо вимкнено можливість unfiltered_html.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати небезпечний вміст через параметр postratings_image, що потенційно загрожує безпеці вебсайту. Власники інфраструктури повинні враховувати ризики компрометації адміністративних функцій та можливі наслідки для цілісності та довіри до сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP-PostRatings до останньої версії, перевірити налаштування прав доступу, особливо можливість unfiltered_html, а також переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення недоступне, слід обмежити доступ до сторінки налаштувань та посилити контроль за введенням даних.