Уразливість DOM-XSS у плагіні Jetpack для WordPress
Виявлено уразливість DOM-XSS у плагіні Jetpack для WordPress версій до 14.1, що впливає на сайти WordPress.com. Рекомендується оновлення.
- CVSS
- 6.1 MEDIUM
- EPSS
- 25.46%
- Активно використовується
- немає в KEV
- Продукт
- jetpack
Що відомо
Плагін Jetpack для WordPress версій 13.x перед 14.1 має вразливість, пов’язану з неправильним перевірянням джерела postmessage, що дозволяє обійти захист і викликати DOM-XSS. Проблема стосується лише сайтів, розміщених на WordPress.com.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузері користувачів, що підвищує ризик компрометації облікових записів та викрадення даних. Власники сайтів на WordPress.com повинні врахувати потенційний вплив на безпеку користувачів і репутацію сервісу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Jetpack до версії 14.1 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити використання функцій, що залежать від postmessage, переглянути журнали безпеки на предмет підозрілої активності та контролювати доступ до сайтів на WordPress.com.