Уразливість XSS у плагіні WordPress IP2Location Country Blocker 2.26.7
Збережений XSS у плагіні IP2Location Country Blocker 2.26.7 дозволяє автентифікованим користувачам впроваджувати шкідливий JavaScript через налаштування фронтенду.
- CVSS
- 5.1 MEDIUM
- EPSS
- 9.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress IP2Location Country Blocker версії 2.26.7 містить уразливість збереженого міжсайтового скриптингу (XSS), що дозволяє автентифікованим користувачам впроваджувати довільний JavaScript через інтерфейс налаштувань фронтенду. Зловмисники можуть вставляти шкідливі скрипти у поле URL на сторінці налаштувань відображення, які виконуються при відвідуванні цієї сторінки адміністраторами або іншими автентифікованими користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в облікових записах адміністраторів або інших користувачів з доступом до налаштувань плагіна, що потенційно дозволяє компрометацію сайту або викрадення сесій. Власникам сайтів на WordPress слід врахувати ризики впливу на безпеку та цілісність їхньої інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна IP2Location Country Blocker від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, провести аудит журналів доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.