Уразливість у плагіні Pods для WordPress дозволяє XSS-атаки
Плагін Pods для WordPress до 3.2.8.1 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.
- CVSS
- 6.1 MEDIUM
- EPSS
- 23.4%
- Активно використовується
- немає в KEV
- Продукт
- pods
Що відомо
Плагін Pods для WordPress версій до 3.2.8.1 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками через веб-інтерфейс. Власники сайтів на базі WordPress з плагіном Pods повинні оцінити ризики, особливо якщо використовується мультисайтова конфігурація, та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Pods до останньої версії, що містить виправлення уразливості. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та застосувати додаткові заходи безпеки, такі як веб-аплікаційні фаєрволи. Важливо регулярно перевіряти оновлення від розробника плагіна.