Вразливість Stored Cross-Site Scripting у Easy Digital Downloads для WordPress
Вразливість Stored XSS у плагіні Easy Digital Downloads для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Оновіть плагін для безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 14.54%
- Активно використовується
- немає в KEV
- Продукт
- easy digital downloads
Що відомо
Плагін Easy Digital Downloads – eCommerce Payments and Subscriptions made easy для WordPress має вразливість Stored Cross-Site Scripting через недостатню санітизацію заголовка (Title) у версіях до 3.3.2 включно. Атаку можуть здійснити автентифіковані користувачі з правами адміністратора на мультисайтових установках або там, де вимкнено unfiltered_html.
Бізнес-вплив
Вразливість дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Особливо ризиковано для мультисайтових інсталяцій, де потенційно уражаються кілька сайтів одночасно.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy Digital Downloads від awesomemotive та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів з адміністративним доступом, перевірити налаштування unfiltered_html, а також провести аудит журналів безпеки на предмет підозрілої активності. Важливо також мінімізувати експозицію мультисайтових інсталяцій.