Уразливість збереженого XSS у плагіні WP ULike для WordPress
Виявлено Stored XSS у плагіні WP ULike для WordPress до версії 4.6.9. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.47%
- Активно використовується
- немає в KEV
- Продукт
- wp ulike
Що відомо
Плагін WP ULike для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію і екранування імен користувачів у версіях до 4.6.9 включно. Атакуючі з рівнем доступу підписника і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники інфраструктури повинні врахувати можливість компрометації облікових записів та потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP ULike до останньої версії, що містить виправлення, або звернутися до постачальника для підтвердження наявності патчу. Тимчасово обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації та посиліть моніторинг вебтрафіку.