Уразливість Panorama WordPress плагіна дозволяє зберігання XSS-атак
Плагін Panorama для WordPress до версії 1.5.1 містить уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.32%
- Активно використовується
- немає в KEV
- Продукт
- panorama
Що відомо
Плагін Panorama для WordPress версії до 1.5.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що впливає на безпеку даних і довіру до ресурсу. Власники сайтів на базі WordPress з встановленим плагіном Panorama повинні врахувати ризики XSS-атак, особливо у мультисайтових конфігураціях, де обмеження unfiltered_html не захищають від цієї загрози.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Panorama від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, ретельно перевіряти введені налаштування, а також моніторити журнали безпеки на ознаки XSS-атак. Важливо також розглянути зменшення поверхні атаки шляхом обмеження доступу до адміністративних функцій.