Вразливість Stored XSS у плагіні WassUp Real Time Analytics для WordPress
Вразливість Stored XSS у плагіні WassUp Real Time Analytics (до версії 1.9.4.5) дозволяє неавторизованим користувачам атакувати адміністраторів WordPress.
- CVSS
- 6.1 MEDIUM
- EPSS
- 40.48%
- Активно використовується
- немає в KEV
- Продукт
- wassup real time analytics
Що відомо
Плагін WassUp Real Time Analytics для WordPress версії до 1.9.4.5 не екранує IP-адреси, отримані через деякі заголовки, перед відображенням на сторінках адміністратора. Це дозволяє неавторизованим користувачам виконувати атаки типу Stored XSS проти увійшлих в систему адміністраторів.
Бізнес-вплив
Атаки Stored XSS можуть призвести до викрадення сесій адміністраторів, зміни налаштувань сайту або розповсюдження шкідливого коду, що ставить під загрозу безпеку та цілісність вебресурсу. Власники сайтів на WordPress із встановленим плагіном WassUp Real Time Analytics повинні розглянути ризики, пов’язані з цією вразливістю, особливо якщо адміністратори часто працюють у вразливому середовищі.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WassUp Real Time Analytics від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, ретельно перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто інформувати адміністраторів про потенційні ризики та дотримуватися загальних рекомендацій з безпеки WordPress.