CVE-2022-4954: Уразливість Stored XSS у плагіні Waiting для WordPress

Уразливість Stored XSS у плагіні Waiting для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2022-4954CVSS 5.5Web

CVE-2022-4954: Уразливість Stored XSS у плагіні Waiting для WordPress

Уразливість Stored XSS у плагіні Waiting для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
5.5 MEDIUM
EPSS
25.66%
Активно використовується
немає в KEV
Продукт
waiting

Що відомо

Плагін Waiting для WordPress версій до 0.6.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку імені зворотного відліку. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість дозволяє адміністраторам зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані або змінювати контент сайту, що підвищує ризик компрометації вебресурсу. Це може призвести до втрати довіри користувачів та порушення безпеки інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Waiting від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати можливість введення небезпечних даних користувачами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки