Уразливість Stored XSS у плагіні URL Shortify для WordPress
Уразливість Stored XSS у плагіні URL Shortify для WordPress дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 33.41%
- Активно використовується
- немає в KEV
- Продукт
- url shortify
Що відомо
Плагін URL Shortify для WordPress версій до 1.7.9.1 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів з високими привілеями, що ставить під загрозу безпеку сайту та даних. Власники інфраструктури повинні врахувати ризики компрометації адміністративних облікових записів та потенційного впливу на довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна URL Shortify від розробника kaizencoders та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до плагіна, провести аудит журналів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути застосування додаткових засобів захисту від XSS.