Уразливість у Simple Posts Ticker WordPress плагіні дозволяє XSS-атаки
Виявлено уразливість XSS у Simple Posts Ticker WordPress плагіні до версії 1.1.6, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.85%
- Активно використовується
- немає в KEV
- Продукт
- simple posts ticker
Що відомо
Плагін Simple Posts Ticker для WordPress версій до 1.1.6 не очищує налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки, навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру користувачів. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією адміністративних облікових записів та подальшим поширенням атак.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Simple Posts Ticker до останньої версії, випущеної розробником. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та зменшити експозицію плагіна. Також варто регулярно переглядати політики безпеки та застосовувати додаткові заходи захисту від XSS.