Уразливість у плагіні ActivityPub для WordPress дозволяє XSS-атаки
Плагін ActivityPub до 1.0.0 має уразливість XSS, що дозволяє користувачам з роллю contributor виконувати атаки. Рекомендується оновлення та обмеження прав.
- CVSS
- 5.4 MEDIUM
- EPSS
- 33.02%
- Активно використовується
- немає в KEV
- Продукт
- activitypub
Що відомо
Плагін ActivityPub для WordPress версії до 1.0.0 не очищує належним чином деякі дані з вмісту постів, що може дозволити користувачам з роллю contributor і вище виконувати збережені Cross-Site Scripting (XSS) атаки. Це створює ризик компрометації безпеки сайту.
Бізнес-вплив
Для власників вебсайтів на базі WordPress, які використовують плагін ActivityPub, ця уразливість може призвести до виконання шкідливого коду у браузерах відвідувачів, що впливає на довіру користувачів і безпеку даних. Зловмисники можуть використовувати це для крадіжки сесій, викрадення даних або поширення шкідливого контенту, що негативно позначається на репутації та функціональності сайту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна ActivityPub від розробника Automattic і встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, які можуть додавати або редагувати контент, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Важливо також інформувати команду безпеки про потенційні ризики.