Уразливість XSS у плагіні WordPress 3dady Real-Time Web Stats 1.0

Плагін WordPress 3dady Real-Time Web Stats 1.0 має уразливість XSS, що дозволяє виконувати шкідливий код через неочищені поля введення.
CVE-2022-50945CVSS 5.1CMS

Уразливість XSS у плагіні WordPress 3dady Real-Time Web Stats 1.0

Плагін WordPress 3dady Real-Time Web Stats 1.0 має уразливість XSS, що дозволяє виконувати шкідливий код через неочищені поля введення.

CVSS
5.1 MEDIUM
EPSS
12.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress 3dady Real-Time Web Stats версії 1.0 містить уразливість збереженого міжсайтового скриптингу (XSS), що дозволяє автентифікованим зловмисникам впроваджувати шкідливий JavaScript через неочищені поля введення. Зловмисники можуть вставляти JavaScript у поля dady_input_text або dady2_input_text через панель налаштувань плагіна, що призводить до виконання довільного коду при перегляді сторінки.

Бізнес-вплив

Ця уразливість може бути використана для виконання шкідливого коду в контексті вебсайту, що може призвести до компрометації облікових даних користувачів або порушення цілісності сайту. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлень немає, слід обмежити доступ до панелі налаштувань плагіна, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки