Уразливість Stored XSS у плагіні Ultimate Classified Listings для WordPress
Виявлено Stored XSS у плагіні Ultimate Classified Listings для WordPress до версії 1.4. Рекомендується оновлення та аудит безпеки мультисайтів.
- CVSS
- 4.4 MEDIUM
- EPSS
- 12.56%
- Активно використовується
- немає в KEV
- Продукт
- ultimate classified listings
Що відомо
Плагін Ultimate Classified Listings для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр Title у версіях до 1.4 включно. Уразливість дозволяє адміністраторам зловмисно вставляти скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою інсталяцією або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність даних. Вразливість має середній рівень ризику (CVSS 4.4), тому власникам сайтів слід оцінити потенційний вплив на їхню інфраструктуру.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Ultimate Classified Listings від розробника webcodingplace та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу, особливо для адміністраторів, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сайтів, особливо мультисайтових інсталяцій.