Уразливість Stored XSS у плагіні ProfilePress для WordPress
Виявлено Stored XSS у плагіні ProfilePress для WordPress до 4.15.20, що дозволяє адміністраторам виконувати атаки через недостатню санітизацію налаштувань.
- CVSS
- 4.8 MEDIUM
- EPSS
- 26.96%
- Активно використовується
- немає в KEV
- Продукт
- profilepress
Що відомо
У плагіні ProfilePress для WordPress до версії 4.15.20 виявлено уразливість, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію деяких налаштувань. Це може статися навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін ProfilePress, ця уразливість може призвести до впровадження шкідливого коду, що впливає на безпеку користувачів і цілісність сайту. Зловмисники з правами адміністратора можуть використовувати XSS для викрадення сесій, зміни контенту або розповсюдження шкідливих скриптів, що негативно впливає на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ProfilePress і встановити останню версію, що містить виправлення. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, провести аудит налаштувань безпеки, переглянути журнали подій на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів.