Уразливість у WP ERP дозволяє зловмисникам виконувати збережений XSS
Виявлено уразливість збереженого XSS у WP ERP плагіні до версії 1.13.4, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Активно використовується
- немає в KEV
- Продукт
- wp erp
Що відомо
У плагіні WP ERP для WordPress версій до 1.13.4 виявлено уразливість, що дозволяє адміністраторам виконувати збережені атаки типу Cross-Site Scripting (XSS) навіть при забороні можливості unfiltered_html, наприклад у мультисайтових середовищах. Це пов’язано з недостатньою санітизацією та екрануванням деяких налаштувань плагіна.
Бізнес-вплив
Для власників сайтів на базі WordPress із встановленим WP ERP ця уразливість може призвести до виконання шкідливого коду в контексті адміністративної панелі, що ставить під загрозу безпеку даних і стабільність роботи системи. Зловмисники з високими привілеями можуть використовувати цю вразливість для подальшого розповсюдження атак або компрометації сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP ERP від розробника wedevs та встановити останню версію, яка містить виправлення. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та зменшити ризики шляхом обмеження прав користувачів. Також варто регулярно моніторити безпекові оновлення плагіна.