Уразливість XSS у плагіні WordPress WP Symposium Pro 2021.10

Збережений XSS у плагіні WordPress WP Symposium Pro 2021.10 дозволяє автентифікованим зловмисникам впроваджувати шкідливі скрипти через параметр імені форуму.
CVE-2021-47927CVSS 5.1CMS

Уразливість XSS у плагіні WordPress WP Symposium Pro 2021.10

Збережений XSS у плагіні WordPress WP Symposium Pro 2021.10 дозволяє автентифікованим зловмисникам впроваджувати шкідливі скрипти через параметр імені форуму.

CVSS
5.1 MEDIUM
EPSS
9.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні WordPress WP Symposium Pro версії 2021.10 виявлено уразливість збереженого міжсайтового скриптингу (XSS), що дозволяє автентифікованим зловмисникам впроваджувати шкідливі скрипти через недостатню санітизацію параметра імені форуму. Зловмисники можуть надсилати POST-запити з JavaScript у параметрі wps_admin_forum_add_name, які зберігаються та виконуються при доступі до форуму.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що потенційно дозволяє викрадення сесій, перенаправлення або інші атаки, що впливають на безпеку та довіру користувачів. Власники сайтів на базі WordPress із цим плагіном мають підвищений ризик компрометації через експлуатацію цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Symposium Pro від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних сторінок, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у параметр імені форуму. Пріоритетно слід впровадити заходи з моніторингу та реагування на потенційні атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки