Уразливість у LearnPress дозволяє зберігати XSS-атаки
Уразливість у LearnPress дозволяє адміністраторам виконувати збережені XSS-атаки. Рекомендується оновлення та посилення безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.32%
- Активно використовується
- немає в KEV
- Продукт
- learnpress
Що відомо
Плагін LearnPress для WordPress версій до 4.2.7.5.1 не очищує налаштування належним чином, що дозволяє адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує безпеці сайту та даних. Власники інфраструктури повинні врахувати ризики компрометації адміністративних акаунтів та потенційних атак на користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити LearnPress до останньої версії, перевірити налаштування прав доступу, обмежити можливості виконання HTML-коду та провести аудит логів на предмет підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію плагіна та посилити моніторинг безпеки.