Уразливість Stored XSS у плагіні Automatic Translator with Google Translate для WordPress
Stored XSS у плагіні Automatic Translator with Google Translate для WordPress до версії 1.5.4 впливає на мультисайтові установки. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 19.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Automatic Translator with Google Translate для WordPress має уразливість Stored Cross-Site Scripting через налаштування користувацького шрифту у версіях до 1.5.4 включно. Уразливість дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність вебресурсів. Вразливість середньої критичності, але може бути використана для компрометації адміністративних функцій і викрадення сесій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до налаштувань шрифтів, перевірте журнали на підозрілі дії та зменшіть експозицію мультисайтових інсталяцій. Важливо також контролювати права адміністративних користувачів.