Вразливість Stored XSS у плагіні Internal Link Juicer для WordPress
Вразливість Stored XSS у плагіні Internal Link Juicer для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 22.34%
- Активно використовується
- немає в KEV
- Продукт
- internal link juicer
Що відомо
Плагін Internal Link Juicer для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію налаштувань адміністратора, що дозволяє адміністраторам впроваджувати шкідливі скрипти на сторінках. Проблема стосується мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено.
Бізнес-вплив
Ця вразливість може дозволити адміністраторам зловмисникам впроваджувати довготривалі скрипти, які виконуватимуться при перегляді сторінок іншими користувачами, що створює ризик компрометації даних та порушення цілісності сайту. Власникам мультисайтових інсталяцій слід звернути увагу на потенційні загрози та пріоритезувати оновлення плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Internal Link Juicer від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права доступу, перевірити налаштування безпеки, зменшити експозицію плагіна та ретельно аналізувати журнали активності для виявлення підозрілих дій.