Уразливість Reflected XSS у плагіні Post Timeline для WordPress
Плагін Post Timeline WordPress до 2.2.6 має Reflected XSS вразливість, що загрожує адміністраторам. Рекомендується оновлення для безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 49.74%
- Активно використовується
- немає в KEV
- Продукт
- post timeline
Що відомо
Плагін Post Timeline для WordPress версій до 2.2.6 не очищує та не екранує недійсний nonce перед поверненням у AJAX-відповіді, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця вразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.
Бізнес-вплив
Вразливість Reflected XSS у плагіні Post Timeline може дозволити зловмисникам виконувати шкідливий код у браузері користувачів з високими правами, що загрожує компрометацією облікових записів адміністраторів та потенційним контролем над сайтом. Це створює ризики для безпеки веб-ресурсу та може призвести до втрати довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Post Timeline до версії 2.2.6 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна для користувачів з високими привілеями, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки для захисту адміністративних облікових записів.