Уразливість у плагіні Team Members для WordPress дозволяє XSS-атаки
Плагін Team Members WordPress до 5.3.2 має уразливість XSS, що дозволяє атаки користувачам з роллю автора і вище. Оновіть плагін для безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 36.23%
- Активно використовується
- немає в KEV
- Продукт
- team members
Що відомо
Плагін Team Members для WordPress версій до 5.3.2 не перевіряє та не екранує деякі атрибути шорткоду перед виводом на сторінку, що може дозволити користувачам з роллю автора і вище виконувати збережені Cross-Site Scripting (XSS) атаки.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та порушенням роботи вебресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Team Members до версії 5.3.2 або новішої, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів з роллю автора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати використання вразливих шорткодів. Також варто регулярно перевіряти оновлення від розробника плагіна.