Уразливість у плагіні Jobs for WordPress дозволяє XSS-атаки
Вразливість у плагіні Jobs for WordPress дозволяє виконувати XSS-атаки користувачам з правами contributor. Оновіть плагін для захисту сайту.
- CVSS
- 5.9 MEDIUM
- EPSS
- 22%
- Активно використовується
- немає в KEV
- Продукт
- jobs for wordpress
Що відомо
Плагін Job Postings для WordPress версій до 2.7.11 не очищує налаштування, що дозволяє користувачам з високими привілеями, наприклад contributor, виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html. Це створює ризик компрометації сайтів, особливо у мультисайтових середовищах.
Бізнес-вплив
Вразливість може бути використана для виконання шкідливого коду у браузерах користувачів, що призводить до викрадення сесій або зміни контенту. Для власників сайтів на WordPress це означає потенційні репутаційні втрати та загрозу безпеці користувачів. Особливо ризиковано для організацій, які використовують мультисайт або надають права contributor.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Jobs for WordPress до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки атак та зменшити експозицію вразливого функціоналу. Регулярний моніторинг безпеки та застосування оновлень від виробника є критично важливими.