Уразливість Stored XSS у плагіні WP Team – WordPress Team Member до версії 1.1.4
Виявлено Stored XSS у плагіні WP Team – WordPress Team Member для WordPress до версії 1.1.4. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Team – WordPress Team Member для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode htteamember у версіях до 1.1.4 включно. Уразливість виникає через недостатню санітизацію та екранування введених користувачем атрибутів, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може бути використана для впровадження шкідливих скриптів на сторінках сайту, які виконуватимуться при їх перегляді іншими користувачами. Це створює ризики компрометації облікових записів, викрадення сесій та інших атак, що можуть вплинути на безпеку та довіру до вебресурсу. Власники сайтів на WordPress з цим плагіном повинні оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Team – WordPress Team Member і встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна або shortcode. Загалом, слід дотримуватися найкращих практик безпеки для зменшення експозиції.