Уразливість у плагіні Ultimate Posts Widget для WordPress
Уразливість у плагіні Ultimate Posts Widget дозволяє адміністраторам виконувати Stored XSS-атаки. Оновіть плагін для захисту сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 36.15%
- Активно використовується
- немає в KEV
- Продукт
- ultimate posts widget
Що відомо
Плагін Ultimate Posts Widget версії до 2.3.1 не перевіряє та не екранує деякі опції віджетів перед виводом, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до впровадження шкідливого коду на сайтах, керованих через плагін, що створює ризики компрометації даних та порушення роботи ресурсів. Власники та оператори інфраструктури повинні врахувати можливість атак через адміністративні облікові записи, особливо у мультисайтових середовищах WordPress.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Ultimate Posts Widget до версії 2.3.1 або новішої, перевірити права користувачів з високими привілеями, обмежити доступ там, де це можливо, а також переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію плагіна та посилити моніторинг системи.