Уразливість Stored XSS у плагіні ActivityPub для WordPress
Уразливість Stored XSS у плагіні ActivityPub для WordPress дозволяє користувачам Contributor і вище виконувати атаки. Рекомендується оновити плагін.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.39%
- Активно використовується
- немає в KEV
- Продукт
- activitypub
Що відомо
У плагіні ActivityPub для WordPress версії до 1.0.0 не здійснюється екранування метаданих користувача перед виводом у згадках, що дозволяє користувачам із роллю Contributor і вище виконувати атаки типу Stored XSS.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що підвищує ризик компрометації облікових записів та викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати порушень безпеки та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін ActivityPub до останньої версії, в якій ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити ролі користувачів, які можуть додавати згадки, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.