Уразливість збереженого XSS у плагіні wpDiscuz для WordPress
Виявлено Stored XSS у wpDiscuz до версії 7.6.15, що дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через альтернативний текст зображень.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.51%
- Активно використовується
- немає в KEV
- Продукт
- wpdiscuz
Що відомо
Плагін wpDiscuz для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле «Альтернативний текст» завантаженого зображення у версіях до 7.6.15 включно. Авторизовані користувачі з рівнем доступу автора і вище можуть вставляти довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з авторським доступом впроваджувати шкідливі скрипти, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак на відвідувачів сайту. Власники сайтів на WordPress, які використовують wpDiscuz, ризикують компрометацією даних та репутації, особливо якщо плагін не оновлено.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна wpDiscuz та встановити останню версію, що усуває уразливість. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит логів на підозрілі дії та мінімізувати експозицію вразливих компонентів. Рекомендується також регулярно моніторити безпекові оновлення від розробника.