Уразливість Stored XSS у плагіні Simple add pages or posts для WordPress
Виявлено Stored XSS у плагіні Simple add pages or posts для WordPress до версії 2.0.0. Рекомендується оновлення та перевірка безпеки мультисайтів.
- CVSS
- 5.5 MEDIUM
- EPSS
- 21.84%
- Активно використовується
- немає в KEV
- Продукт
- simple add pages or posts
Що відомо
Плагін Simple add pages or posts для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 2.0.0 включно через недостатню санітизацію введених даних. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти на сторінках, які виконуватимуться при їх перегляді користувачами.
Бізнес-вплив
Уразливість дозволяє адміністраторам ізловживати довірою системи для впровадження шкідливого коду, що може призвести до компрометації даних користувачів або порушення роботи сайту. Вона актуальна лише для мультисайтових інсталяцій або там, де опція unfiltered_html вимкнена, тому власникам таких систем слід звернути особливу увагу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ адміністратора, перегляньте журнали на предмет підозрілої активності та мінімізуйте використання мультисайтових інсталяцій або налаштувань, де unfiltered_html вимкнено.