Вразливість DOM-базованого XSS у плагіні Counter Box для WordPress
Плагін Counter Box для WordPress має DOM-базовану XSS вразливість у версіях до 2.0.6, що загрожує безпеці мультисайтів.
- CVSS
- 4.4 MEDIUM
- EPSS
- 18.25%
- Активно використовується
- немає в KEV
- Продукт
- counter box
Що відомо
Плагін Counter Box для WordPress має вразливість DOM-базованого збереженого міжсайтового скриптингу (XSS) через параметр 'content' у версіях до 2.0.6 включно. Це дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при доступі користувачів до уражених сторінок.
Бізнес-вплив
Вразливість може бути використана адміністраторами сайту для впровадження шкідливих скриптів, що виконуються у браузерах користувачів, що потенційно призводить до компрометації даних або сесій. Проблема актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Це створює ризики для безпеки веб-ресурсів, що використовують цей плагін.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Counter Box від розробника wow-company та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністративних користувачів, переглянути журнали активності на предмет підозрілих дій, а також зменшити експозицію уразливих установок, особливо мультисайтів і тих, де unfiltered_html вимкнено.