Уразливість Stored XSS у плагіні CHP Ads Block Detector для WordPress
Плагін CHP Ads Block Detector має Stored XSS у версіях до 3.9.4. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 4.9 MEDIUM
- EPSS
- 38.46%
- Активно використовується
- немає в KEV
- Продукт
- chp ads block detector
Що відомо
Плагін CHP Ads Block Detector для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у адмінських налаштуваннях, доступних через AJAX. Це дозволяє автентифікованим користувачам із правами підписника та вище впроваджувати довільні скрипти, які виконуватимуться при відкритті зараженої сторінки.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту, потенційно призводячи до викрадення сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна CHP Ads Block Detector від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до адмінських налаштувань, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.