CVE-2022-4954: Уразливість Stored XSS у плагіні Waiting для WordPress
Уразливість Stored XSS у плагіні Waiting для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.5 MEDIUM
- EPSS
- 25.66%
- Активно використовується
- немає в KEV
- Продукт
- waiting
Що відомо
Плагін Waiting для WordPress версій до 0.6.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку імені зворотного відліку. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість дозволяє адміністраторам зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані або змінювати контент сайту, що підвищує ризик компрометації вебресурсу. Це може призвести до втрати довіри користувачів та порушення безпеки інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Waiting від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати можливість введення небезпечних даних користувачами.