Уразливість WP Discord Invite дозволяє зберігання XSS-атак
Виявлено XSS у WP Discord Invite плагіні до 2.5.2, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення для безпеки сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.86%
- Активно використовується
- немає в KEV
- Продукт
- wp discord invite
Що відомо
Плагін WP Discord Invite для WordPress версій до 2.5.2 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що впливає на безпеку вебсайту та його користувачів. Вразливість середньої критичності може призвести до компрометації даних або порушення роботи сайту, особливо у середовищах з кількома сайтами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін WP Discord Invite до версії 2.5.2 або новішої, перевірити налаштування безпеки, обмежити права користувачів з високими привілеями, а також переглянути журнали на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію плагіна та посилити моніторинг.