Уразливість Ultimate Dashboard у WordPress дозволяє зберігати XSS-атаки
Плагін Ultimate Dashboard для WordPress має уразливість Stored XSS у версіях до 3.7.7, що впливає на мультисайтові установки з вимкненим unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 31.1%
- Активно використовується
- немає в KEV
- Продукт
- ultimate dashboard
Що відомо
Плагін Ultimate Dashboard для WordPress версій до 3.7.7 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Це дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до уражених сторінок.
Бізнес-вплив
Уразливість впливає на мультисайтові установки WordPress та ті, де параметр unfiltered_html вимкнено. Зловмисники з правами адміністратора можуть впроваджувати скрипти, що потенційно можуть викрасти сесійні дані або змінити відображення сторінок, що створює ризики для безпеки та довіри користувачів. Важливо оцінити вплив на інфраструктуру та пріоритезувати оновлення.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень Ultimate Dashboard від розробника davidvongries та застосувати їх. Якщо оновлення відсутні, слід обмежити права користувачів, особливо адміністраторів, провести аудит логів на підозрілі дії та зменшити експозицію уразливих сайтів. Також варто розглянути тимчасове відключення плагіна на мультисайтових інсталяціях.