Уразливість Stored XSS у плагіні Bookly для WordPress
Уразливість Stored XSS у плагіні Bookly (до версії 22.5) дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 36.82%
- Активно використовується
- немає в KEV
- Продукт
- bookly
Що відомо
Плагін Bookly для WordPress версій до 22.5 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що ставить під загрозу безпеку вебсайту та даних. Власники інфраструктури повинні врахувати можливі ризики компрометації адміністративних облікових записів та вплив на довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Bookly до останньої версії, перевірити налаштування безпеки, обмежити права користувачів, а також переглянути журнали подій на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію плагіна та посилити моніторинг системи.