Уразливість WP Adminify дозволяє зберігати XSS-атаки для адміністраторів
Уразливість у WP Adminify до 3.1.6 дозволяє адміністраторам виконувати збережені XSS-атаки. Оновіть плагін для захисту сайту WordPress.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.61%
- Активно використовується
- немає в KEV
- Продукт
- wp adminify
Що відомо
Плагін WP Adminify для WordPress версій до 3.1.6 не очищує налаштування, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html. Це створює ризик для сайтів, особливо в мультисайтових середовищах.
Бізнес-вплив
Уразливість може бути використана адміністраторами для впровадження шкідливого коду, що виконується у браузерах інших користувачів, що може призвести до компрометації сесій або викрадення даних. Для власників сайтів на WordPress це означає потенційні ризики безпеки та втрату довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Adminify до версії 3.1.6 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на наявність підозрілої активності та мінімізувати експозицію вразливих компонентів.