Уразливість Stored XSS у плагіні Simple Banner для WordPress
Simple Banner плагін WordPress до 3.0.4 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.
- CVSS
- 3.5 LOW
- EPSS
- 15.97%
- Активно використовується
- немає в KEV
- Продукт
- simple banner
Що відомо
Плагін Simple Banner для WordPress версій до 3.0.4 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при відсутності права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують Simple Banner, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що загрожує компрометацією облікових записів та порушенням цілісності сайту. Особливо це актуально для мультисайтових інсталяцій, де обмеження прав не захищають від цієї атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Banner і встановити версію 3.0.4 або новішу. Якщо оновлення неможливе, слід обмежити доступ користувачів з високими привілеями та переглянути журнали безпеки на предмет підозрілої активності. Також варто розглянути зменшення експозиції плагіна та застосування додаткових засобів захисту від XSS.