Уразливість Stored Cross-Site Scripting у плагіні Website Optimization – Plerdy для WordPress
Stored XSS у плагіні Website Optimization – Plerdy (до версії 1.3.2) дозволяє адміністраторам впроваджувати шкідливі скрипти на багатосайтових WordPress.
- CVSS
- 4.4 MEDIUM
- EPSS
- 39.59%
- Активно використовується
- немає в KEV
- Продукт
- heatmap
Що відомо
Плагін Website Optimization – Plerdy для WordPress версій до 1.3.2 включно має уразливість Stored Cross-Site Scripting через недостатню санітизацію налаштувань коду відстеження. Це дозволяє адміністраторам зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до заражених сторінок.
Бізнес-вплив
Уразливість впливає на багатосайтові установки WordPress та ті, де вимкнено unfiltered_html, що може призвести до виконання шкідливих скриптів на сайтах. Це створює ризик компрометації даних користувачів та порушення цілісності веб-сторінок, що негативно впливає на довіру та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Website Optimization – Plerdy та застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ адміністративних користувачів, перевірити налаштування unfiltered_html, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих сайтів.