Уразливість у LearnPress дозволяє зберігати XSS-атаки
Виявлено уразливість XSS у LearnPress до версії 4.2.7.2, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 36.78%
- Активно використовується
- немає в KEV
- Продукт
- learnpress
Що відомо
Плагін LearnPress для WordPress версій до 4.2.7.2 не очищує налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці сайту та даних користувачів. Власники інфраструктури повинні враховувати ризики XSS-атак, які можуть призвести до компрометації облікових записів або викрадення сесій.
Рекомендовані дії адміністратора
Рекомендується оновити плагін LearnPress до останньої версії, випущеної постачальником. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію вразливих компонентів.