Уразливість у плагіні tarteaucitron-wp для WordPress дозволяє XSS-атаки
Плагін tarteaucitron-wp до 0.3.0 дозволяє XSS-атаки через додавання HTML користувачами з роллю автора і вище. Рекомендується оновлення та обмеження прав.
- CVSS
- 5.4 MEDIUM
- EPSS
- 16.91%
- Активно використовується
- немає в KEV
- Продукт
- tarteaucitron-wp
Що відомо
У плагіні tarteaucitron-wp для WordPress версії до 0.3.0 користувачі з роллю автора і вище можуть додавати HTML у пости чи сторінки. Це відкриває можливість для користувачів з роллю контриб’ютора і вище виконувати збережені Cross-Site Scripting (XSS) атаки.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією даних та довіри до ресурсу. Власники сайтів на базі WordPress з плагіном tarteaucitron-wp повинні врахувати ризики XSS-атак, особливо якщо на сайті є користувачі з ролями контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна tarteaucitron-wp від розробника couleurcitron і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, переглянути журнали активності на предмет підозрілих дій та мінімізувати можливість вставки HTML-коду користувачами з ролями нижче автора.