Уразливість WP-PostRatings дозволяє обхід фільтрації параметра postratings_image

Уразливість CVE-2021-25117 у плагіні WP-PostRatings дозволяє обхід фільтрації параметра postratings_image, що загрожує безпеці WordPress-сайтів.
CVE-2021-25117CVSS 4.8Web

Уразливість WP-PostRatings дозволяє обхід фільтрації параметра postratings_image

Уразливість CVE-2021-25117 у плагіні WP-PostRatings дозволяє обхід фільтрації параметра postratings_image, що загрожує безпеці WordPress-сайтів.

CVSS
4.8 MEDIUM
EPSS
13.2%
Активно використовується
немає в KEV
Продукт
wp-postratings

Що відомо

Плагін WP-PostRatings для WordPress версій до 1.86.1 не очищує параметр postratings_image на сторінці налаштувань, що може призвести до потенційних атак. Хоча сторінка доступна лише адміністраторам і захищена від CSRF, уразливість може бути використана, якщо вимкнено можливість unfiltered_html.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати небезпечний вміст через параметр postratings_image, що потенційно загрожує безпеці вебсайту. Власники інфраструктури повинні враховувати ризики компрометації адміністративних функцій та можливі наслідки для цілісності та довіри до сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP-PostRatings до останньої версії, перевірити налаштування прав доступу, особливо можливість unfiltered_html, а також переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення недоступне, слід обмежити доступ до сторінки налаштувань та посилити контроль за введенням даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки