Вразливість Stored XSS у плагіні Insert PHP Code Snippet для WordPress
Вразливість Stored XSS у плагіні Insert PHP Code Snippet (до версії 1.3.4) дозволяє адміністраторам впроваджувати шкідливі скрипти у багатосайтових інсталяціях WordPress.
- CVSS
- 4.4 MEDIUM
- EPSS
- 26.14%
- Активно використовується
- немає в KEV
- Продукт
- insert php code snippet
Що відомо
Плагін Insert PHP Code Snippet для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через ім'я користувача на сторінці керування плагіном у версіях до 1.3.4 включно. Це дозволяє адміністраторам впроваджувати довільні веб-скрипти, які виконуються при доступі до ураженої сторінки.
Бізнес-вплив
Вразливість може бути використана адміністраторами зловмисниками для впровадження шкідливих скриптів, що може призвести до компрометації даних або порушення роботи багатосайтових інсталяцій WordPress. Вона актуальна лише для багатосайтових установок або тих, де відключена опція unfiltered_html, що обмежує потенційний вплив, але вимагає уваги від власників інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення неможливе, слід обмежити доступ до сторінки керування плагіном, перевірити журнали на наявність підозрілої активності та забезпечити, щоб параметр unfiltered_html був увімкнений там, де це можливо. Загалом, слід зменшити експозицію вразливого функціоналу та контролювати права користувачів.