Уразливість у плагіні Geocache Stat Bar Widget для WordPress дозволяє зберігання XSS-атак
Плагін Geocache Stat Bar Widget має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Активно використовується
- немає в KEV
- Продукт
- geocache stat bar widget
Що відомо
Плагін Geocache Stat Bar Widget для WordPress версії до 0.911 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та потенційними порушеннями роботи сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника pixeljar та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути журнали безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.