Уразливість XSS у плагіні WordPress Restrict Usernames Emails Characters до версії 3.1.4
Виявлено уразливість XSS у плагіні WordPress Restrict Usernames Emails Characters до версії 3.1.4, що дозволяє адміністраторам виконувати атаки Cross-Site Scripting.
- CVSS
- 4.8 MEDIUM
- EPSS
- 33.12%
- Активно використовується
- немає в KEV
- Продукт
- restrict usernames emails characters
Що відомо
Плагін WordPress Restrict Usernames Emails Characters версій до 3.1.4 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки Cross-Site Scripting (XSS) навіть при забороні unfiltered_html.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що може призвести до компрометації вебсайту, викрадення сесій або інших атак на користувачів. Власникам інфраструктури слід врахувати ризики XSS, особливо якщо плагін використовується на сайтах з багатьма адміністраторами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Restrict Usernames Emails Characters до версії 3.1.4 або новішої, перевірити налаштування безпеки, обмежити права користувачів, а також переглянути журнали на наявність підозрілої активності. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна та мінімізувати ризики експлуатації.