Уразливість Stored XSS у плагіні Buddyboss Platform для WordPress
Виявлено Stored XSS у Buddyboss Platform плагіні WordPress через параметр 'bbp_topic_title'. Оновіть плагін для захисту від атак.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.35%
- Активно використовується
- немає в KEV
- Продукт
- buddyboss platform
Що відомо
Плагін Buddyboss Platform для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'bbp_topic_title' у версіях до 2.8.50 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок, що створює ризики для безпеки вебресурсу та довіри користувачів. Власникам інфраструктури слід оцінити потенційний вплив на користувачів і забезпечити своєчасне оновлення плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити версію Buddyboss Platform і оновити плагін до останньої доступної версії, де уразливість частково виправлена (починаючи з 2.8.41) або повністю усунена. Також слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом застосування додаткових заходів безпеки.