Уразливість XSS у плагіні pz-linkcard для WordPress
Плагін pz-linkcard для WordPress має уразливість XSS, що дозволяє адміністраторам виконувати атаки. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.86%
- Активно використовується
- немає в KEV
- Продукт
- pz-linkcard
Що відомо
Плагін pz-linkcard для WordPress версії до 2.5.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду на сайті, що може призвести до компрометації даних користувачів або порушення роботи вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна pz-linkcard від розробника popozure та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.