Уразливість Stored XSS у BuddyBoss Platform для WordPress
Виявлено Stored XSS у BuddyBoss Platform через параметр 'invitee_name'. Оновіть плагін для захисту від атак.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.79%
- Активно використовується
- немає в KEV
- Продукт
- buddyboss platform
Що відомо
Плагін BuddyBoss Platform та тема BuddyBoss для WordPress мають уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'invitee_name' у версіях до 2.8.50 та 2.8.41 відповідно. Атакуючі з рівнем доступу не нижче підписника можуть впроваджувати довільні скрипти, які виконуються при завантаженні сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники інфраструктури повинні враховувати ризики компрометації даних та репутації через можливі атаки XSS.
Рекомендовані дії адміністратора
Рекомендується оновити BuddyBoss Platform та BuddyBoss Theme до останніх версій, де уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації та санітизації введених даних.