Уразливість Stored XSS у плагіні WP Easy Post Types для WordPress
Уразливість Stored XSS у плагіні WP Easy Post Types (до версії 1.4.4) дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.69%
- Активно використовується
- немає в KEV
- Продукт
- wp easy post types
Що відомо
Плагін WP Easy Post Types для WordPress версій до 1.4.4 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак на вебсайт. Це створює ризики для безпеки даних та довіри користувачів, а також може вплинути на репутацію компанії.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Easy Post Types від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.