Уразливість збереженого XSS у плагіні WP Customer Reviews для WordPress
Виявлено Stored XSS у плагіні WP Customer Reviews (до версії 3.6.6) для WordPress, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 22.61%
- Активно використовується
- немає в KEV
- Продукт
- wp customer reviews
Що відомо
Плагін WP Customer Reviews для WordPress версій до 3.6.6 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді відповідних сторінок.
Бізнес-вплив
Уразливість впливає на багатосайтові інсталяції WordPress та ті, де параметр unfiltered_html вимкнено. Зловмисники з правами адміністратора можуть впроваджувати довготривалі шкідливі скрипти, що може призвести до компрометації даних користувачів або порушення роботи сайту. Це підвищує ризики для власників інфраструктури та ІТ-операторів, особливо у великих мультисайтових середовищах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Customer Reviews від розробника gowebsolutions та застосувати їх. Якщо оновлення недоступні, слід обмежити права адміністратора, перевірити журнали на ознаки експлуатації уразливості, а також зменшити експозицію багатосайтових інсталяцій. Важливо також контролювати налаштування unfiltered_html для мінімізації ризиків.