Уразливість у плагіні Smart Maintenance Mode для WordPress
Виявлено уразливість Stored XSS у плагіні Smart Maintenance Mode для WordPress до версії 1.5.2. Рекомендується оновлення для захисту сайту.
- CVSS
- 3.5 LOW
- EPSS
- 16%
- Активно використовується
- немає в KEV
- Продукт
- smart maintenance mode
Що відомо
Плагін Smart Maintenance Mode для WordPress версій до 1.5.2 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту з правами адміністратора, що загрожує безпеці сайту та даних. Власники інфраструктури повинні враховувати ризики компрометації через XSS-атаки, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від цієї загрози.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Smart Maintenance Mode до версії 1.5.2 або новішої, перевірити налаштування безпеки плагіна, обмежити права користувачів, а також провести аудит логів на наявність підозрілої активності. Якщо оновлення неможливе, слід розглянути тимчасове відключення плагіна або обмеження доступу до його налаштувань.