Уразливість збереженого XSS у плагіні WP ULike для WordPress
Виявлено уразливість збереженого XSS у WP ULike плагіні для WordPress до версії 4.7.6. Рекомендується оновлення для захисту сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 23.81%
- Активно використовується
- немає в KEV
- Продукт
- wp ulike
Що відомо
Плагін WP ULike для WordPress версій до 4.7.6 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність даних. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів адміністратора та подальшого поширення атак у мережі. Середній рівень ризику вимагає своєчасного реагування для запобігання інцидентам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP ULike та встановити останню версію, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів з високими привілеями та переглянути журнали безпеки на предмет підозрілої активності. Також варто мінімізувати використання можливості unfiltered_html та впровадити додаткові заходи фільтрації введених даних.