Уразливість у плагіні Staff/Employee Business Directory для Active Directory у WordPress
Плагін Staff/Employee Business Directory для Active Directory у WordPress має уразливість, що дозволяє впровадження шкідливого JavaScript через LDAP. Оновіть плагін для захисту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 32.18%
- Активно використовується
- немає в KEV
- Продукт
- staff \/ employee business directory for active directory
Що відомо
Плагін Staff/Employee Business Directory для Active Directory версій до 1.2.3 не очищує дані, отримані з LDAP-сервера, перед відображенням на сторінці. Це дозволяє користувачам, які можуть змінювати свої записи в LDAP, впроваджувати шкідливий JavaScript, що може вплинути на користувачів з високими правами, наприклад, адміністраторів сайту.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в контексті користувачів з високими привілеями, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може спричинити компрометацію адміністративних облікових записів і подальші атаки на інфраструктуру WordPress.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, в якій усунено цю уразливість. Якщо оновлення неможливе, слід обмежити можливість користувачів змінювати записи LDAP, ретельно перевіряти журнали на підозрілі дії та мінімізувати експозицію плагіна. Також варто регулярно переглядати оновлення безпеки від виробника.