Уразливість Cross-Site Scripting у плагіні Translate WordPress with GTranslate до версії 3.0.4
Уразливість Cross-Site Scripting у плагіні Translate WordPress with GTranslate дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.85%
- Активно використовується
- немає в KEV
- Продукт
- translate wordpress with gtranslate
Що відомо
Плагін Translate WordPress with GTranslate версій до 3.0.4 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html, наприклад у мультисайтових установках. Уразливість зачіпає кілька параметрів плагіна.
Бізнес-вплив
Ця уразливість може дозволити користувачам з високими привілеями, як адміністратори, впроваджувати шкідливий скрипт, що може вплинути на безпеку сайту та довіру користувачів. Вразливість особливо критична для мультисайтових WordPress-середовищ, де обмеження unfiltered_html не захищають від атак. Це може призвести до компрометації даних або порушення роботи сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Translate WordPress with GTranslate до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, перевірити журнали на наявність підозрілої активності та регулярно переглядати політики безпеки. Також варто контролювати права користувачів, щоб мінімізувати ризики.