Уразливість збереженого XSS у плагіні WP STAGING для WordPress
Виявлено уразливість збереженого XSS у плагіні WP STAGING для WordPress, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 34.72%
- Активно використовується
- немає в KEV
- Продукт
- wp staging
Що відомо
Плагін WP STAGING для WordPress версій до 3.4.0 та wp-staging-pro до 5.4.0 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки збереженого Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники інфраструктури повинні врахувати ризики компрометації адміністративних облікових записів та потенційних атак на користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP STAGING та wp-staging-pro від виробника і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна, провести аудит логів на ознаки атак та знизити експозицію сайту. Пріоритетно слід впровадити моніторинг безпеки та розглянути тимчасове відключення плагіна.