Уразливість у плагіні Yet Another Related Posts Plugin для WordPress
Вразливість Stored XSS у плагіні Yet Another Related Posts Plugin для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 18.21%
- Активно використовується
- немає в KEV
- Продукт
- yet another related posts plugin
Що відомо
Плагін YARPP для WordPress має вразливість типу Stored Cross-Site Scripting через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у контексті сайту, що ставить під загрозу безпеку користувачів та цілісність даних. Особливо це актуально для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Адміністратори повинні врахувати потенційний ризик компрометації сайту та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна YARPP від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань адміністратора, провести аудит логів на наявність підозрілої активності, а також розглянути тимчасове відключення плагіна на мультисайтових інсталяціях. Загалом, варто зменшити експозицію вразливого функціоналу та посилити контроль доступу.