Уразливість у плагіні mb custom post types & custom taxonomies для WordPress
Виявлено Stored XSS у плагіні mb custom post types & custom taxonomies WordPress до версії 2.7.7. Рекомендується оновлення для безпеки сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.32%
- Активно використовується
- немає в KEV
- Продукт
- mb custom post types \& custom taxonomies
Що відомо
Плагін mb custom post types & custom taxonomies для WordPress версій до 2.7.7 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що потенційно загрожує безпеці вебсайту та даних користувачів. Власники інфраструктури повинні враховувати ризики XSS-атак, які можуть призвести до компрометації сесій, викрадення даних або поширення шкідливого контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів.