Уразливість у плагіні Advanced Page Visit Counter для WordPress дозволяє XSS-атаки
Плагін Advanced Page Visit Counter для WordPress до 8.0.6 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24.14%
- Активно використовується
- немає в KEV
- Продукт
- advanced page visit counter
Що відомо
Плагін Advanced Page Visit Counter для WordPress версій до 8.0.6 не очищує налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах. Уразливість має середній рівень небезпеки з CVSS 4.8.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує ризик виконання шкідливого коду через XSS-атаки, що може призвести до компрометації облікових записів адміністраторів або порушення цілісності сайту. Особливо це актуально для мультисайтових інсталяцій, де обмеження unfiltered_html не захищають від цієї загрози.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Advanced Page Visit Counter та встановити версію 8.0.6 або новішу, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями та переглянути журнали безпеки на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна для зниження ризику.