Уразливість збереженого XSS у плагіні Content Views для WordPress
Stored XSS у плагіні Content Views для WordPress до версії 3.6.2 впливає на мультисайтові установки. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 39.85%
- Активно використовується
- немає в KEV
- Продукт
- content views
Що відомо
Плагін Content Views – Post Grid, Slider, Accordion для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується версій до 3.6.2 включно і впливає лише на мультисайтові установки або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді заражених сторінок іншими користувачами. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Уразливість має середній рівень критичності (CVSS 4.4) і потребує уваги власників мультисайтових WordPress інсталяцій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Content Views і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права адміністративних користувачів, перевірити журнали на ознаки експлуатації, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях або там, де unfiltered_html вимкнено.