Уразливість Stored XSS у плагіні tagDiv Composer для WordPress
Виявлено уразливість Stored XSS у плагіні tagDiv Composer для WordPress версій до 4.2, що дозволяє атаки навіть без права unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 30.24%
- Активно використовується
- немає в KEV
- Продукт
- tagdiv composer
Що відомо
Плагін tagDiv Composer для WordPress версій до 4.2 не перевіряє та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Власники сайтів на базі WordPress з плагіном tagDiv Composer повинні врахувати ризики, особливо якщо використовують мультисайтові конфігурації або мають кілька адміністраторів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін tagDiv Composer до останньої версії, перевірити права доступу адміністраторів, обмежити можливість виконання небезпечних скриптів, а також провести аудит логів на предмет підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію плагіна та посилити моніторинг безпеки.