Уразливість Stored XSS у плагіні WebSub для WordPress
Плагін WebSub для WordPress містить Stored XSS у версіях до 3.1.4. Рекомендується оновлення та перевірка прав доступу для безпеки сайту.
- CVSS
- 4.4 MEDIUM
- EPSS
- 22.65%
- Активно використовується
- немає в KEV
- Продукт
- websub
Що відомо
Плагін WebSub (раніше PubSubHubbub) для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію налаштувань плагіна у версіях до 3.1.4 включно. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.
Бізнес-вплив
Уразливість дозволяє адміністраторам ізловживати довірою системи, впроваджуючи шкідливий код, що може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого контенту. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо в організаціях, що використовують WordPress з цим плагіном.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WebSub від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти налаштування плагіна, аналізувати журнали подій на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.