Уразливість збереженого XSS у плагіні WP Activity Log для WordPress
Виявлено серйозну уразливість XSS у плагіні WP Activity Log для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 67.32%
- Активно використовується
- немає в KEV
- Продукт
- wp activity log
Що відомо
Плагін WP Activity Log для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр user_id у версіях до 5.2.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі адміністратора до зараженої сторінки.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів адміністраторів, викрадення сесій або виконання небажаних дій від їх імені. Це створює значний ризик для безпеки вебсайту та може вплинути на довіру користувачів і стабільність бізнес-процесів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WP Activity Log від розробника melapress і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введення.