Уразливість WP-Eggdrop: збережений XSS через налаштування адміністратора
Виявлено уразливість збереженого XSS у плагіні WP-Eggdrop для WordPress, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано перевірити оновлення та обмежити права.
- CVSS
- 4.4 MEDIUM
- EPSS
- 24.27%
- Активно використовується
- немає в KEV
- Продукт
- wp-eggdrop
Що відомо
Плагін WP-Eggdrop для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію вводу в налаштуваннях адміністратора. Уразливість впливає на всі версії до 0.1 включно, лише в мультисайтних інсталяціях або при відключеному unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати довільні веб-скрипти, які виконуватимуться при доступі користувачів до уражених сторінок. Це може призвести до компрометації сесій, викрадення даних або подальшого поширення атак у мультисайтних середовищах WordPress. Уразливість має середній рівень критичності (CVSS 4.4).
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP-Eggdrop від розробника backie та застосувати їх за наявності. Якщо оновлення недоступні, слід обмежити права користувачів, особливо адміністраторів, провести аудит логів на ознаки експлуатації та мінімізувати використання мультисайтних інсталяцій або налаштувань з відключеним unfiltered_html.