Вразливість Stored XSS у плагіні Yet Another Related Posts Plugin для WordPress
Виявлено Stored XSS у плагіні Yet Another Related Posts Plugin для WordPress, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 40.88%
- Активно використовується
- немає в KEV
- Продукт
- yet another related posts plugin
Що відомо
Плагін Yet Another Related Posts Plugin (YARPP) для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може бути використана адміністраторами або користувачами з подібними правами для впровадження шкідливих скриптів, що може призвести до компрометації сайту, викрадення сесій або інших атак на користувачів. Особливо це актуально для мультисайтових інсталяцій WordPress або при вимкненій опції unfiltered_html, що підвищує ризики безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів з адміністративним доступом, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих інсталяцій. Також варто розглянути тимчасове відключення плагіна на мультисайтових системах.