Вразливість у плагіні WP User Profile Avatar дозволяє XSS-атаки
Плагін WP User Profile Avatar до 1.0.1 має вразливість XSS, що дозволяє користувачам зі співавторськими правами виконувати атаки. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 34.42%
- Активно використовується
- немає в KEV
- Продукт
- user profile avatar
Що відомо
Плагін WP User Profile Avatar для WordPress версії до 1.0.1 не перевіряє та не екранує деякі атрибути шорткоду перед виводом, що дозволяє користувачам з роллю «співавтор» і вище здійснювати збережені Cross-Site Scripting (XSS) атаки. Це може призвести до виконання шкідливого коду у браузерах відвідувачів сайту.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації безпеки через XSS-атаки, що можуть вплинути на довіру користувачів і цілісність даних. Зловмисники можуть викрадати сесійні дані або змінювати контент, що негативно впливає на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP User Profile Avatar від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали безпеки на предмет підозрілої активності та розгляньте тимчасове відключення плагіна для зниження ризику.