Уразливість у плагіні WP Custom Cursors для WordPress дозволяє XSS-атаки
Плагін WP Custom Cursors до версії 3.2 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 26%
- Активно використовується
- немає в KEV
- Продукт
- wp custom cursors \| wordpress cursor plugin
Що відомо
Плагін WP Custom Cursors для WordPress версії до 3.2 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових установках.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці вебсайту та його користувачів. Вразливість середньої критичності може призвести до компрометації даних або порушення роботи сайту, особливо у мультисайтових середовищах WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Custom Cursors від розробника hamidrezasepehr та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.