Уразливість Stored XSS у плагіні ProfilePress для WordPress
ProfilePress для WordPress має Stored XSS уразливість до версії 4.15.2. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 43.89%
- Активно використовується
- немає в KEV
- Продукт
- profilepress
Що відомо
Плагін ProfilePress для WordPress (версії до 4.15.2 включно) має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних даних у шорткодах. Атакувальники з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з обмеженими правами впроваджувати довготривалі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Для власників сайтів на WordPress це означає підвищений ризик компрометації даних та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ProfilePress і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче контриб’ютора, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.