Уразливість збереженого XSS у плагіні WP ULike для WordPress
Виявлено уразливість збереженого XSS у плагіні WP ULike для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.32%
- Активно використовується
- немає в KEV
- Продукт
- wp ulike
Що відомо
Плагін WP ULike для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибуту 'wrapper_class' у шорткоді 'wp_ulike' у версіях до 4.6.9 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress із встановленим WP ULike повинні враховувати ризики компрометації даних та репутації через можливі атаки XSS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP ULike від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня контриб'ютора і вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.