Уразливість WP-Advanced-Search у WordPress дозволяє XSS-атаки
Уразливість у плагіні WP-Advanced-Search WordPress може дозволити адміністраторам виконувати збережені XSS-атаки. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 3.5 LOW
- EPSS
- 22.17%
- Активно використовується
- немає в KEV
- Продукт
- wp-advanced-search
Що відомо
Плагін WP-Advanced-Search для WordPress версій до 3.3.9.3 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів із високими привілеями, що загрожує безпеці сайту та даних. Власники інфраструктури повинні врахувати можливі ризики компрометації адміністративних облікових записів та вплив на довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP-Advanced-Search до останньої версії, перевірити налаштування безпеки та обмеження прав користувачів. Якщо оновлення недоступне, слід зменшити експозицію плагіна, переглянути журнали на предмет підозрілої активності та пріоритезувати подальші заходи безпеки.