Вразливість Stored XSS у плагіні LearnPress для WordPress
Вразливість Stored XSS у плагіні LearnPress для WordPress дозволяє інструкторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 34.89%
- Активно використовується
- немає в KEV
- Продукт
- learnpress
Що відомо
Плагін LearnPress для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у заголовках та вмісті курсів, уроків і тестів у версіях до 4.2.6.3 включно. Атакуючі з рівнем доступу інструктора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам з правами інструктора впроваджувати шкідливий код, що може призвести до компрометації сесій користувачів або викрадення даних. Для власників сайтів на WordPress із встановленим LearnPress це підвищує ризик атак на користувачів і зниження довіри до платформи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LearnPress від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних і посилити моніторинг логів на предмет підозрілої активності. Також варто розглянути тимчасове обмеження доступу інструкторів до редагування вразливих полів.