Вразливість у плагіні LearnPress для WordPress дозволяє XSS-атаки
Вразливість у LearnPress плагіні WordPress дозволяє адміністраторам виконувати XSS-атаки. Оновіть плагін для захисту сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 23.81%
- Активно використовується
- немає в KEV
- Продукт
- learnpress
Що відомо
Плагін LearnPress для WordPress версій до 4.2.7.5.1 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності можливості unfiltered_html, наприклад у мультисайтових налаштуваннях.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливого коду в контексті адміністративної панелі сайту, що ставить під загрозу безпеку CMS та даних. Власники інфраструктури повинні врахувати ризики компрометації облікових записів з високими правами та потенційні наслідки для цілісності та конфіденційності інформації.
Рекомендовані дії адміністратора
Рекомендується оновити плагін LearnPress до останньої версії, яку випустив виробник. Якщо оновлення наразі недоступне, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності, а також мінімізувати експозицію сайту в мережі. Важливо регулярно переглядати оновлення безпеки від виробника плагіна.