Уразливість XSS у плагіні WordPress AAWP 3.16

Плагін WordPress AAWP 3.16 містить XSS вразливість, що дозволяє автентифікованим зловмисникам виконувати шкідливі скрипти через параметр tab.
CVE-2022-50970CVSS 5.1CMS

Уразливість XSS у плагіні WordPress AAWP 3.16

Плагін WordPress AAWP 3.16 містить XSS вразливість, що дозволяє автентифікованим зловмисникам виконувати шкідливі скрипти через параметр tab.

CVSS
5.1 MEDIUM
EPSS
6.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress AAWP версії 3.16 має вразливість відбитого міжсайтового скриптингу (XSS), що дозволяє автентифікованим зловмисникам впроваджувати шкідливі скрипти через параметр tab. Зловмисники можуть створювати спеціальні URL з XSS-пейлоадами на сторінці адміністрування aawp-settings для виконання довільного JavaScript від імені користувачів.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів адміністративних користувачів, викрадення сесій або виконання небажаних дій у контексті сайту. Власники сайтів на WordPress, які використовують плагін AAWP, повинні враховувати ризики впливу на безпеку та цілісність своїх систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AAWP від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінки адміністрування плагіна, ретельно контролювати журнали безпеки на наявність підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки