Уразливість у плагіні Image Widget для WordPress дозволяє XSS-атаки
Плагін Image Widget WordPress до 4.4.11 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Оновіть плагін для захисту сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24.74%
- Активно використовується
- немає в KEV
- Продукт
- image widget
Що відомо
Плагін Image Widget для WordPress версій до 4.4.11 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією адміністративних облікових записів та потенційним порушенням цілісності сайту. Власники інфраструктури повинні врахувати ризики XSS-атак, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від цієї загрози.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Image Widget до версії 4.4.11 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути журнали на наявність підозрілої активності та мінімізувати використання налаштувань, які можуть бути вразливими. Також варто регулярно перевіряти оновлення від розробника та застосовувати їх якнайшвидше.