Уразливість у плагіні Better Comments для WordPress дозволяє XSS-атаки
Плагін Better Comments до 1.5.6 містить уразливість XSS, що дозволяє користувачам з низькими правами виконувати атаки. Рекомендується оновлення.
- CVSS
- 5.4 MEDIUM
- EPSS
- 32.71%
- Активно використовується
- немає в KEV
- Продукт
- better comments
Що відомо
Плагін Better Comments для WordPress версій до 1.5.6 не очищує та не екранує деякі налаштування, що може дозволити користувачам з низькими правами, наприклад, підписникам, виконувати збережені Cross-Site Scripting (XSS) атаки. Це створює ризик компрометації безпеки сайту.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Better Comments, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що загрожує крадіжкою сесій, викраденням даних або поширенням шкідливого контенту. Це може вплинути на довіру користувачів і репутацію бізнесу, а також створити ризики для безпеки інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Better Comments до версії 1.5.6 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також варто регулярно перевіряти оновлення від розробника та застосовувати їх для зниження ризиків.