Уразливість у плагіні Easy Property Listings для WordPress
Виявлено Stored XSS у плагіні Easy Property Listings до версії 3.5.4. Рекомендується оновлення для захисту WordPress сайтів.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.32%
- Активно використовується
- немає в KEV
- Продукт
- easy property listings
Що відомо
Плагін Easy Property Listings для WordPress версій до 3.5.4 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових налаштуваннях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що загрожує безпеці даних і довірі користувачів. Власники сайтів на базі WordPress з встановленим Easy Property Listings повинні врахувати ризики, особливо якщо адміністратори мають високі права доступу. Середній рівень CVSS 4.8 вказує на помірний ризик, але потенційні наслідки можуть бути серйозними при експлуатації.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Easy Property Listings до версії 3.5.4 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями та переглянути налаштування безпеки, зокрема можливість unfiltered_html. Також варто перевірити журнали на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків.