Вразливість Stored XSS у плагіні Custom Permalinks для WordPress
Вразливість Stored XSS у плагіні Custom Permalinks для WordPress дозволяє редакторам вставляти шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 4.4 MEDIUM
- EPSS
- 22.55%
- Активно використовується
- немає в KEV
- Продукт
- custom permalinks
Що відомо
Плагін Custom Permalinks для WordPress версій до 2.6.0 включно містить вразливість типу Stored Cross-Site Scripting через недостатню санітизацію та екранування тегів. Це дозволяє користувачам з правами редактора або вище вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для власників інфраструктури це означає ризик компрометації облікових записів, викрадення сесій або поширення шкідливого коду через сайт.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Custom Permalinks від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче редактора, провести аудит журналів на предмет підозрілої активності та мінімізувати можливість введення небезпечного коду через налаштування безпеки WordPress.