Уразливість у плагіні WP Meta and Date Remover дозволяє зберігати XSS
Плагін WP Meta and Date Remover до 2.2.0 має уразливість Stored XSS через відсутність перевірки прав і санітизації AJAX-запитів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 30.31%
- Активно використовується
- немає в KEV
- Продукт
- wp meta and date remover
Що відомо
Плагін WordPress WP Meta and Date Remover версії до 2.2.0 має вразливість, що дозволяє будь-якому автентифікованому користувачу змінювати налаштування через AJAX без перевірки прав і вводити шкідливий код. Це призводить до збереженого міжсайтового скриптингу (Stored XSS).
Бізнес-вплив
Ця уразливість може бути використана для виконання шкідливих скриптів у браузерах користувачів сайту, що може призвести до компрометації облікових записів або викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією. Рівень загрози оцінено як середній (CVSS 5.4).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Meta and Date Remover від розробника prasadkirpekar і встановити їх. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Пріоритетність – середня, але важливо оперативно реагувати для запобігання атак.