Уразливість у плагіні WP Food Manager дозволяє зберігання XSS-атак
Плагін WP Food Manager до 1.0.4 містить уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
- CVSS
- 5.4 MEDIUM
- EPSS
- 40.07%
- Активно використовується
- немає в KEV
- Продукт
- wp food manager
Що відомо
Плагін WP Food Manager для WordPress версій до 1.0.4 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без дозволу unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці вебсайту та його користувачів. Власники сайтів на базі WordPress із встановленим WP Food Manager повинні врахувати ризики потенційних XSS-атак, які можуть призвести до компрометації даних або порушення роботи ресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Food Manager до версії 1.0.4 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто регулярно перевіряти наявність оновлень від розробника.