Уразливість Stored XSS у плагіні WP Crowdfunding до версії 2.1.8
Уразливість Stored XSS у плагіні WP Crowdfunding дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 36.82%
- Активно використовується
- немає в KEV
- Продукт
- wp crowdfunding
Що відомо
Плагін WP Crowdfunding для WordPress до версії 2.1.8 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів із високими правами, що ставить під загрозу безпеку сайту та його даних. Власники інфраструктури повинні врахувати можливість компрометації облікових записів адміністраторів та потенційні наслідки для цілісності та конфіденційності інформації.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Crowdfunding до останньої версії, перевірити налаштування прав користувачів, обмежити доступ до функцій редагування налаштувань лише довіреним адміністраторам, а також провести аудит логів на предмет підозрілої активності. Якщо оновлення неможливе, слід розглянути тимчасове обмеження доступу або інші заходи зменшення ризику.