Уразливість Stored XSS у плагіні Modal Portfolio для WordPress
Уразливість Stored XSS у плагіні Modal Portfolio для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.5 MEDIUM
- EPSS
- 14.88%
- Активно використовується
- немає в KEV
- Продукт
- modal portfolio
Що відомо
Плагін Modal Portfolio для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 1.7.4.2 включно через недостатню санітизацію введення та екранування виводу. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість впливає на багатосайтові інсталяції WordPress або ті, де параметр unfiltered_html вимкнено. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, що ставить під загрозу безпеку користувачів і цілісність сайту. Це може призвести до компрометації даних, викрадення сесій або інших атак через браузер.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Modal Portfolio від розробника internet-formation і застосувати їх. Якщо оновлення недоступні, обмежте доступ до адміністративної панелі, перегляньте журнали на предмет підозрілої активності, зменшіть експозицію багатосайтових установок і забезпечте належну фільтрацію HTML-контенту.