Уразливість WordPress Core (до версії 6.0.2) – Authenticated Stored Cross-Site Scripting
Уразливість WordPress до Authenticated Stored XSS у версіях до 6.0.2 дозволяє впроваджувати шкідливі скрипти через редактор постів і сторінок.
- CVSS
- 4.9 MEDIUM
- EPSS
- 37.96%
- Активно використовується
- немає в KEV
- Продукт
- wordpress
Що відомо
У WordPress Core версій до 6.0.2 виявлено уразливість Authenticated Stored Cross-Site Scripting, що дозволяє користувачам з доступом до редактора постів і сторінок (Автори, Співавтори, Редактори) впроваджувати довільні скрипти у контент. Ці скрипти виконуються при виклику функції the_meta(); на відповідних сторінках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у контексті сайту, що ставить під загрозу безпеку користувачів і цілісність контенту. Для ІТ-операторів це означає потенційний ризик компрометації сайту через внутрішніх користувачів із редакторськими правами, що може вплинути на репутацію та довіру клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень від WordPress і застосувати їх, якщо доступні. Якщо оновлення неможливе негайно, обмежте права користувачів, які можуть редагувати пости і сторінки, перегляньте журнали на предмет підозрілої активності та впровадьте додаткові заходи контролю введення контенту. Пріоритезуйте оновлення для зниження ризиків.