Уразливість Stored XSS у плагіні WP Crowdfunding для WordPress
Виявлено Stored XSS у WP Crowdfunding до версії 2.1.10, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.86%
- Активно використовується
- немає в KEV
- Продукт
- wp crowdfunding
Що відомо
Плагін WP Crowdfunding версії до 2.1.10 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту в браузерах користувачів, що ставить під загрозу безпеку сайту та даних. Адміністратори можуть бути використані для впровадження зловмисного коду, що впливає на довіру користувачів і цілісність платформи. Вразливість має середній рівень критичності, але її слід враховувати в контексті захисту CMS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Crowdfunding від розробника themeum та оновити до версії 2.1.10 або новішої. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на наявність підозрілої активності та мінімізувати потенційний вплив шляхом зменшення доступу до налаштувань плагіна.