Уразливість у плагіні wp-publications для WordPress дозволяє зберігання XSS
Уразливість у плагіні wp-publications WordPress дозволяє адміністраторам виконувати збережений XSS, що загрожує безпеці сайту. Рекомендується оновлення та аудит.
- CVSS
- 4.8 MEDIUM
- EPSS
- 65.05%
- Активно використовується
- немає в KEV
- Продукт
- wp-publications
Що відомо
Плагін wp-publications для WordPress версії до 1.2 не екранує імена файлів перед виводом на сторінку, що може дозволити адміністраторам виконувати атаки типу збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових установках.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що впливає на безпеку вебсайту та його користувачів. Вона підвищує ризики компрометації контенту та довіри користувачів, а також може призвести до витоку даних або подальших атак. Власникам інфраструктури слід оцінити використання плагіна та вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wp-publications від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, провести аудит журналів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи безпеки для захисту від XSS-атак.