Уразливість у плагіні User Registration для WordPress дозволяє XSS-атаки
Плагін User Registration WordPress до 3.0.4.2 має уразливість XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Оновіть плагін для безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 43.34%
- Активно використовується
- немає в KEV
- Продукт
- user registration
Що відомо
Плагін User Registration для WordPress версій до 3.0.4.2 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами з високими привілеями для впровадження шкідливого коду, що загрожує безпеці сайту та його користувачів. Це може призвести до компрометації даних, порушення роботи сайту або втрати довіри користувачів. Власники інфраструктури повинні враховувати ризики, особливо у мультисайтових середовищах.
Рекомендовані дії адміністратора
Рекомендується оновити плагін User Registration до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна лише довіреним адміністраторам, перевірити журнали на наявність підозрілої активності та зменшити експозицію сайту. Також варто регулярно переглядати оновлення від виробника плагіна.